12 CVEs críticos frequentes em stacks Node e PHP brasileiras, com anatomia, versões afetadas e fix para cada um. Referência técnica.
Um levantamento interno em varreduras contínuas de 2025 mostrou que 90% das aplicações Node ou PHP no Brasil carregam ao menos uma das 12 dependências abaixo em versão vulnerável. Nenhuma é obscura. Todas têm patch disponível há meses ou anos. O gap entre "CVE publicado" e "produção corrigida" é o ativo mais explorado por scanners automatizados adversários.
Como interpretar a tabela
Cada CVE está descrito em três linhas: anatomia curta, versões afetadas, fix. Prioridade de remediação segue CVSS e facilidade de exploração observada em campo.
PHP / Laravel / Symfony
1. CVE-2024-52301 — Laravel Environment Manipulation
Anatomia: parâmetro --env injetável via query string em rotas mal configuradas altera o ambiente carregado, expondo configuração de debug em produção. Explorado via ?--env=debug em requests HTTP.
- Afetadas: Laravel 11.x < 11.31.0, 10.x < 10.48.23, 9.x < 9.52.17
- Fix: atualizar; conferir
register_argc_argv=Offemphp.ini.
2. CVE-2023-3824 — PHP Filestat Buffer Overflow
Anatomia: overflow em funções que processam metadados de arquivo phar. Payload em archive phar levando a RCE.
- Afetadas: PHP < 8.0.30, < 8.1.22, < 8.2.8
- Fix: upgrade do runtime PHP; desabilitar wrappers phar não usados.
3. CVE-2022-31629 — PHP-CGI HTTP_PROXY
Anatomia: variável HTTP_PROXY injetada via header Proxy: faz o backend enviar tráfego HTTP outbound pelo servidor do atacante. Vetor de SSRF indireto e MITM.
- Afetadas: PHP-FPM < 7.4.30, < 8.0.22, < 8.1.9
- Fix: unset da variável em fastcgi_params; upgrade.
4. CVE-2024-1874 — PHP proc_open Argument Escape
Anatomia: escape incorreto de argumentos em Windows leva a command injection. Menos comum no Brasil (Linux domina), mas hospedagens mistas ainda usam Windows Server.
- Afetadas: PHP < 8.1.28, < 8.2.18, < 8.3.5
- Fix: upgrade; nunca passar input direto a
proc_open.
5. CVE-2023-45613 — Symfony HttpFoundation Cookie Injection
Anatomia: cookie com caractere de controle não sanitizado permite injetar cookies adicionais. Alavanca CSRF e session fixation.
- Afetadas: Symfony 4.4.x < 4.4.51, 5.4.x < 5.4.29, 6.3.x < 6.3.5
- Fix: upgrade do bundle Symfony.
6. CVE-2024-32888 — Filament Admin Panel Access Bypass
Anatomia: middleware do painel Filament (Laravel) validava a policy após o boot da rota, permitindo enumerar recursos sem autorização.
- Afetadas: Filament 3.x < 3.2.115
- Fix: upgrade; auditar policies com testes automatizados.
Node / Express / bibliotecas populares
7. CVE-2024-4067 — micromatch ReDoS
Anatomia: regex catastrófica em braces (usada por micromatch, glob, muitos pacotes). Padrão como {,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,} faz o event loop travar por segundos. Vetor DoS trivial.
- Afetadas: micromatch < 4.0.8, braces < 3.0.3
- Fix: upgrade transitivo —
npm updatee revisar lock.
8. CVE-2024-28849 — follow-redirects Credential Leak
Anatomia: redirect cross-origin sem stripar header Authorization vaza credenciais para host de terceiro.
- Afetadas: follow-redirects < 1.15.6
- Fix: upgrade; auditar libs HTTP que dependem (axios usava até recentemente).
9. CVE-2024-29041 — Express Open Redirect via Path Traversal
Anatomia: res.redirect aceitando path arbitrário fornecido pelo usuário permite phishing via URL do domínio da vítima.
- Afetadas: Express < 4.19.2, < 5.0.0-beta.3
- Fix: upgrade; validar URL destino com allowlist.
10. CVE-2024-45296 — path-to-regexp ReDoS
Anatomia: regex de rota com backtracking explosivo em Express 4.x. Payload longo com padrão específico congela worker.
- Afetadas: path-to-regexp < 0.1.10 (embutido em Express), < 6.3.0, < 8.0.0
- Fix: upgrade; caps em tamanho de URL.
11. CVE-2023-26136 — tough-cookie Prototype Pollution
Anatomia: parsing de cookie manipula __proto__, poluindo Object.prototype. Frequente em bibliotecas HTTP client.
- Afetadas: tough-cookie < 4.1.3
- Fix: upgrade; auditar
Object.hasOwnem código próprio.
12. CVE-2024-37890 — ws Server DoS
Anatomia: WebSocket ws sofre DoS com muitos headers em request de upgrade. Consome CPU de todos os workers.
- Afetadas: ws < 5.2.4, < 6.2.3, < 7.5.10, < 8.17.1
- Fix: upgrade; limitar
maxPayloade headers.
Tabela consolidada
| # | Pacote/runtime | CVE | Vetor | CVSS | Ação | |---|----------------|-----|-------|------|------| | 1 | Laravel | 2024-52301 | Config bypass | 8.1 | Upgrade + php.ini | | 2 | PHP core | 2023-3824 | Buffer overflow | 9.8 | Upgrade PHP | | 3 | PHP-CGI | 2022-31629 | HTTP_PROXY | 8.3 | Unset var | | 4 | PHP proc_open | 2024-1874 | Command inj | 8.8 | Upgrade | | 5 | Symfony | 2023-45613 | Cookie inj | 7.5 | Upgrade | | 6 | Filament | 2024-32888 | Auth bypass | 8.6 | Upgrade | | 7 | micromatch/braces | 2024-4067 | ReDoS | 7.5 | Upgrade dep tree | | 8 | follow-redirects | 2024-28849 | Cred leak | 8.1 | Upgrade | | 9 | Express | 2024-29041 | Open redirect | 7.7 | Upgrade + allowlist | | 10 | path-to-regexp | 2024-45296 | ReDoS | 7.5 | Upgrade | | 11 | tough-cookie | 2023-26136 | Proto poll | 8.4 | Upgrade | | 12 | ws | 2024-37890 | DoS | 7.5 | Upgrade + limits |
Como esses CVEs viram incidente
Padrão observado: adversário faz varredura de larga escala com um scanner comercial ou open-source (nuclei, mais recentemente). Detecta versão vulnerável via banner ou fingerprint. Combina 2-3 CVEs (por exemplo #6 + #9 + #11) para chain de acesso admin, session hijack e exfil. Em nenhuma dessas cadeias o adversário precisou ser criativo — bastou não ser lento.
Se seu app carrega uma dessas dependências, o timer da exploração já começou. Para vetores mais amplos, revise as 12 vulnerabilidades típicas de vibe coding — o problema é o mesmo (dep desatualizada, review ausente), só a origem muda.
Automação de patching
Um único CVE crítico não te derruba. Doze deles em versão vulnerável, sim. Automatize:
- Dependabot ou Renovate com PRs automáticos para severidade alta e crítica.
- CI que bloqueia deploy com vulnerabilidade crítica pendente.
- Scanner externo contínuo para pegar o que dependabot esquece (versão de framework embutido, fork interno).
A Varredura testa aplicações contra vulnerabilidades conhecidas continuamente, cruzando fingerprint de resposta com base de CVEs relevantes. Rode agora e descubra em qual desses 12 seu app está exposto hoje.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.