注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
点赞6539 分享
白嫖日本网盘!永久45G,速度超快,支持 WebDav 协议的 InfiniCloud, 赶紧上车!-零度会员

白嫖日本网盘!永久45G,速度超快,支持 WebDav 协议的 InfiniCloud, 赶紧上车!

InfiniCloud是一款非常不错的日本网盘,不仅速度快,而且还支持 WebDAV 同步! 官网:https://infini-cloud.net 即使你在大陆也无需翻墙即可访问网盘。 免费用户默认 20G 永久空间,输入注册码...
admin的头像-零度会员admin
1.7W+6541
直击痛点!广告拦截、IDM下载神器、烦人弹窗、Chrome老版本下载及禁用自动更新!2025| 零度解说-零度会员

直击痛点!广告拦截、IDM下载神器、烦人弹窗、Chrome老版本下载及禁用自动更新!2025| 零度解说

https://youtu.be/P9SzJGgYR_M   1、Chrome 浏览器历史版本下载: https://www.lingdu80.com/21403.html 2、uBlock Origin 广告拦截插件: https://www.lingdu80.com/21421.html 3、IDM 下...
admin的头像-零度会员admin
1.9W+1339
超爽的!电视机上安装这款播放器,简直无敌了!手机也适用,完全免费开源! | 零度解说-零度会员

超爽的!电视机上安装这款播放器,简直无敌了!手机也适用,完全免费开源! | 零度解说

https://youtu.be/rKmfzzS-Y8c https://www.lingdu80.com/20490.html https://www.lingdu80.com/20293.html  
电脑卡顿、上网速度慢、黑屏、频繁死机、网页被劫持等问题的最佳解决方法!| 零度解说-零度会员
开心电视助手【最新版】安卓TV必备的神器!-零度会员

开心电视助手【最新版】安卓TV必备的神器!

开心电视助手,是一款专门针对安卓设备打造的远程管理工具,可以轻松实现:管理电视/机顶盒/投影仪等设备,还可以远程安装各种电视APP,方便用户的使用和安装应用,还支持刷第三方固件等等。功...
admin的头像-零度会员admin
9.7W+3276
Chrome 浏览器上神奇又非常实用的7款插件!值得收藏-零度会员

Chrome 浏览器上神奇又非常实用的7款插件!值得收藏

1.Linkclump 支持同时打开多个网页:https://chrome.google.com/webstore/detail/linkclump/lfpjkncokllnfokkgpkobnkbkmelfefj 2.禁用网页JS脚本 破右键锁:https://chrome.google.com/webstore...
admin的头像-零度会员admin
1.8W+2250
8个图片变现网站!你拍的图片、视频都可以拿去出售赚钱 ! 零度解说-零度会员
VPS / 服务器 常用的测试脚本大全!(持续更新...)-零度会员

VPS / 服务器 常用的测试脚本大全!(持续更新…)

1、三网回程路由检测脚本!curl https://raw.githubusercontent.com/zhanghanyun/backtrace/main/install.sh -sSf | sh2、解锁流媒体测试脚本:sudo apt install curl openssl ca-certificates ...
admin的头像-零度会员admin
1.5W+1429
微软 Phi-3 最新开源大模型,能否媲美 ChatGPT、Cladue 3?附本地安装部署! | 零度解说-零度会员

微软 Phi-3 最新开源大模型,能否媲美 ChatGPT、Cladue 3?附本地安装部署! | 零度解说

https://youtu.be/kqz4nDcKctg ------------------------------------- 🔔 Phi-3 大模型本地搭建工具下载:https://www.lingdu80.com/12593.html
admin的头像-零度会员admin
2.1W+2176