Exploitation du chiffrement du framework PHP Laravel

Magazine
Marque
MISC
Numéro
139
Mois de parution
mai 2025
Spécialité(s)


Résumé

Que vous soyez un développeur web chevronné ou un pentester expérimenté ayant audité de nombreuses applications Laravel, vous vous êtes sûrement déjà interrogé sur l'utilité réelle de l'APP_KEY présente dans le fichier de configuration .env. Plongez dans cet article pour découvrir les risques liés à la fuite de ce secret trop souvent méconnu.


Laravel est un framework web open source basé sur PHP, conçu pour développer des applications web de manière structurée. Il offre des fonctionnalités telles que la gestion de base de données, l'authentification et l’utilisation d’un modèle de conception classique, facilitant ainsi grandement le développement en équipe d’applications complexes.

Grâce à sa polyvalence et sa communauté très active partout dans le monde, Laravel s’est imposé comme l’un des frameworks PHP les plus utilisés. Il compte actuellement plus d’un million d’instances publiquement exposées sur Internet [BUILTWITH-LARAVEL].

Cependant, certains designs en place sur des composants internes de développement de Laravel comportent des risques, notamment sur l’utilisation de la classe Encrypter gérant le chiffrement et déchiffrement en se basant sur le secret APP_KEY de l’application.

Bien que des vulnérabilités critiques sur ce…

La suite est réservée aux abonnés. Il vous reste 97% à découvrir.
  • Accédez à tous les contenus de Connect en illimité
  • Découvrez des listes de lecture et des contenus Premium
  • Consultez les nouveaux articles en avant-première
Envie de lire la suite ? Rejoignez Connect
Je m'abonne maintenant


Article rédigé par

Les listes de lecture

Sécurité Windows : Active Directory

11 article(s) - ajoutée le 01/07/2020
Clé de voûte d'une infrastructure Windows, Active Directory est l'une des cibles les plus appréciées des attaquants. Les articles regroupés dans cette liste vous permettront de découvrir l'état de la menace, les attaques et, bien sûr, les contre-mesures.

Sécurité des mobiles

8 article(s) - ajoutée le 13/10/2020
Découvrez les méthodologies d'analyse de la sécurité des terminaux mobiles au travers d'exemples concrets sur Android et iOS.

Cryptographie appliquée

10 article(s) - ajoutée le 13/10/2020
Vous retrouverez ici un ensemble d'articles sur les usages contemporains de la cryptographie (whitebox, courbes elliptiques, embarqué, post-quantique), qu'il s'agisse de rechercher des vulnérabilités ou simplement comprendre les fondamentaux du domaine.
Plus de listes de lecture