PT-2026-32622 · Composer · Composer
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Name of the Vulnerable Software and Affected Versions
Composer versões 1.0 até 2.2.26
Composer versões 2.3 até 2.9.5
Description
A injeção de comando é possível no gerenciador de dependências PHP Composer. A função
Perforce::syncCodeBase() anexa o parâmetro $sourceReference a um comando de shell sem a devida neutralização. Além disso, a função Perforce::generateP4Command() constrói comandos de shell interpolando parâmetros de conexão Perforce fornecidos pelo usuário (porta, usuário, cliente) do campo de url de origem sem a devida neutralização. Um invasor pode injetar comandos arbitrários por meio de valores de referência de origem ou url de origem manipulados contendo metacaracteres de shell. Esses valores são fornecidos como parte dos metadados do pacote, o que significa que um repositório Composer comprometido ou malicioso pode fornecer metadados maliciosos declarando o perforce como um tipo de origem. O problema é explorável ao instalar ou atualizar dependências a partir da origem, e os comandos são executados mesmo que o Perforce não esteja instalado no sistema do cliente.Recommendations
Atualize o Composer versões 1.0 até 2.2.26 para a versão 2.2.27.
Atualize o Composer versões 2.3 até 2.9.5 para a versão 2.9.6.
Evite instalar dependências a partir da origem usando a flag
--prefer-dist ou a configuração preferred-install: dist.
Use apenas repositórios Composer confiáveis.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Composer