CVE-2025-54068
Livewire vulnérable à l'exécution de commande à distance lors de l'hydratation des mises à jour de propriété
- Publié
- 17 juil. 2025
- Mise à jour
- 23 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 20 mars 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Livewire est un framework full-stack pour Laravel. Dans Livewire v3, jusqu'à la version v3.6.3 incluse, une vulnérabilité permet à des attaquants non authentifiés de parvenir à une exécution de commandes à distance dans des scénarios spécifiques. Le problème provient de la manière dont certaines mises à jour de propriétés de composants sont hydratées. Cette vulnérabilité est propre à Livewire v3 et n'affecte pas les versions majeures antérieures. L'exploitation nécessite qu'un composant soit monté et configuré d'une manière particulière, mais ne requiert ni authentification ni interaction de l'utilisateur. Ce problème a été corrigé dans Livewire v3.6.4. Tous les utilisateurs sont vivement encouragés à passer à cette version ou à une version ultérieure dès que possible. Aucune solution de contournement connue n'est disponible.
Sources
3- CVE-2025-54068Exploit
Un outil conçu pour exploiter CVE-2025-54068 et l'exécution de commandes à distance du projet Livewire.
- LivepyreExploit
Un outil conçu pour exploiter CVE-2025-54068 et l'exécution de commande à distance si la APP_KEY du projet Livewire est connue.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.