PHP Composer下令注入误差(CVE-2021-29472)
宣布时间 2021-04-300x00 误差概述
CVE ID | CVE-2021-29472 | 时 间 | 2021-04-30 |
类 型 | 下令注入 | 等 级 | 高危 |
远程使用 | 是 | 影响规模 | Composer < 1.10.22 || >=2.0,<2.0.13 |
PoC/EXP | 未果真 | 在野使用 | 否 |
0x01 误差详情

2021年04月27日,PHP Composer软件包宣布了Composer 1.10.22和2.0.13版本,修复了PHP Composer中的一个下令注入误差(CVE-2021-29472),该误差的CVSSv3基本得分为8.8,攻击者可以通过使用此误差执行恣意下令并在开发情形中建设后门,以举行供应链攻击。
误差细节
Composer是PHP的一个依赖管理器工具,它使用在线服务Packagist来确定软件包下载的准确供应链。据预计,Packagist基础设施每月约莫为14亿个下载请求提供服务。
由于Root composer.json文件中的Mercurial库的URL和包源下载的URL没有被准确整理,这将导致攻击者注入的参数被诠释为Composer执行的系统下令的选项。若是系统中装置了hg/Mercurial,则恶意制作的URL值将导致代码在HgDriver中被执行。
但由于composer.json文件通常在用户自己的控制之下,因此对Composer用户的直接影响是有限的。而源下载URL只能由用户明确信任的第三方Composer客栈提供,以下载和执行源代码,例如Composer插件。
该误差主要影响是将用户输入转达给Composer的服务,包括Packagist.org和Private Packagist,并导致远程代码执行。
在收到误差报告后的12小时内,Packagist.org和Private Packagist已经修复了该误差,并且通过日志审查,暂未发明该误差被使用。使用VcsRepository/VcsDriver或二次开发的应用可能受到此误差的影响,应连忙升级其composer依赖关系。
0x02 处置惩罚建议
现在此误差已经修复,建议升级到Composer 1.10.22或2.0.13。
下载链接:
https://getcomposer.org/
0x03 参考链接
https://blog.sonarsource.com/php-supply-chain-attack-on-composer
https://blog.packagist.com/composer-command-injection-vulnerability/
https://github.com/composer/composer/security/advisories/GHSA-h5h8-pc6h-jvvx
https://securityaffairs.co/wordpress/117366/security/php-composer-flaw.html?
0x04 时间线
2021-04-27 误差果真
2021-04-30 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号