PHP Composer下令注入误差(CVE-2021-29472)

宣布时间 2021-04-30

0x00 误差概述

CVE  ID

CVE-2021-29472

时    间

2021-04-30

类   型

下令注入

等    级

高危

远程使用

是

影响规模

Composer < 1.10.22 || >=2.0,<2.0.13

PoC/EXP

未果真

在野使用

否

 

0x01 误差详情

image.png

 

2021年04月27日,PHP Composer软件包宣布了Composer 1.10.22和2.0.13版本,修复了PHP Composer中的一个下令注入误差(CVE-2021-29472),该误差的CVSSv3基本得分为8.8,攻击者可以通过使用此误差执行恣意下令并在开发情形中建设后门,以举行供应链攻击。

 

误差细节

Composer是PHP的一个依赖管理器工具,它使用在线服务Packagist来确定软件包下载的准确供应链。据预计,Packagist基础设施每月约莫为14亿个下载请求提供服务。

由于Root composer.json文件中的Mercurial库的URL和包源下载的URL没有被准确整理,这将导致攻击者注入的参数被诠释为Composer执行的系统下令的选项。若是系统中装置了hg/Mercurial,则恶意制作的URL值将导致代码在HgDriver中被执行。

但由于composer.json文件通常在用户自己的控制之下,因此对Composer用户的直接影响是有限的。而源下载URL只能由用户明确信任的第三方Composer客栈提供,以下载和执行源代码,例如Composer插件。

该误差主要影响是将用户输入转达给Composer的服务,包括Packagist.org和Private Packagist,并导致远程代码执行。

在收到误差报告后的12小时内,Packagist.org和Private Packagist已经修复了该误差,并且通过日志审查,暂未发明该误差被使用。使用VcsRepository/VcsDriver或二次开发的应用可能受到此误差的影响,应连忙升级其composer依赖关系。

 

0x02 处置惩罚建议

现在此误差已经修复,建议升级到Composer 1.10.22或2.0.13。

下载链接:

https://getcomposer.org/

 

0x03 参考链接

https://blog.sonarsource.com/php-supply-chain-attack-on-composer

https://blog.packagist.com/composer-command-injection-vulnerability/

https://github.com/composer/composer/security/advisories/GHSA-h5h8-pc6h-jvvx

https://securityaffairs.co/wordpress/117366/security/php-composer-flaw.html?

 

0x04 时间线

2021-04-27  误差果真

2021-04-30  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png