CVE-2024-55661
Laravel Pulse Permite Execução Remota de Código via Método de Consulta Não Protegido
- Publicado
- 13 de dez. de 2024
- Atualizado
- 13 de dez. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 9 de jun. de 2025
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 98,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Laravel Pulse é uma ferramenta de monitoramento de desempenho de aplicações em tempo real e um painel para aplicações Laravel. Uma vulnerabilidade foi descoberta no Laravel Pulse anterior à versão 1.3.1 que poderia permitir execução remota de código através do método público `remember()` no trait `Laravel\Pulse\Livewire\Concerns\RemembersQueries`. Este método é acessível por meio de componentes Livewire e pode ser explorado para chamar callables arbitrários dentro da aplicação. Um usuário autenticado com acesso ao painel Laravel Pulse pode executar código arbitrário chamando qualquer função ou método estático em que o callable seja uma função ou método estático e o callable não tenha parâmetros ou não tenha tipos de parâmetros estritos. O componente vulnerável é o método `remember(callable $query, string $key = '')` em `Laravel\Pulse\Livewire\Concerns\RemembersQueries`, e a vulnerabilidade afeta todos os componentes de cartão do Pulse que usam esse trait. A versão 1.3.1 contém uma correção.
Fontes
1Mohammed Idrees Banyamer · php · 9 de jun. de 2025
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.