注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
点赞6539 分享
图片对比网站!轻松实现图片修改的前后对比特效-零度会员

图片对比网站!轻松实现图片修改的前后对比特效

Imgsli 是一个在线免费的图像对比工具,可以用来展示图片处理前后的差异。它神奇的点在于,每次我们制作的对比图都会有一个独立的代码(这点会反应在网址中),这样我们就能以链接的方式将对比...
admin的头像-零度会员admin
1.8W+2579
微软最强虚拟机! Hyper-V 显卡直通教程,vGPU虚拟化,用途广,速度贼快!秒开应用!| 零度解说-零度会员
首个攻击iPhone的木马被发现!收集面部信息、窃取财产 !!-零度会员

首个攻击iPhone的木马被发现!收集面部信息、窃取财产 !!

2023年10月,IB组研究人员发布了一份关于以前未知的 Android 木马的报告特别针对越南50多家金融机构。我们将其命名为GoldDigger,因为APK 中包含一个名为GoldActivity的活动。在最初发现该特洛...
admin的头像-零度会员admin
1.3W+1527
显卡要涨价了!RTX 30 LHR挖矿限制被100%破解,这次有什么猫腻?| 零度解说-零度会员
【直播】零度解说 -所有你感兴趣的问题都可以问!电脑软件、AI、有趣好玩的推荐、个人生活等-零度会员
立即更改这些浏览器设置,以保护您在 Chrome、Edge、Firefox、Safari 等中的隐私安全 | 零度解说-零度会员
使用閒置路由器增強WiFi信號 | 路由無線橋接,對wifi信號進行放大 | 解決WiFi信號差,網絡不穩定問題!-零度会员

使用閒置路由器增強WiFi信號 | 路由無線橋接,對wifi信號進行放大 | 解決WiFi信號差,網絡不穩定問題!

https://youtu.be/9W3-PlvO_wI 使用閒置路由器增強WiFi信號| 路由無線橋接,對wifi信號進行放大| 徹底解決WiFi信號差,網絡不穩定問題現在市面上但凡好點的wifi信號擴展器都需要400左右,這種無...
为什么黑客可以轻易入侵你的手机!获取里面全部资料!如何防止自己被黑?| 零度解说-零度会员
Llama 3.1 最新开源大模型!全球最大、功能最强大的开放式基础模型,附免费下载链接!-零度会员

Llama 3.1 最新开源大模型!全球最大、功能最强大的开放式基础模型,附免费下载链接!

正如预期的那样,Meta 今天发布了 Llama 3.1 系列 AI 模型。Llama 3.1 系列包括三种模型:Llama 3.1 8B、Llama 3.1 70B 和 Llama 3.1 405B。这三种模型现在都具有改进的 128K 上下文长度。此外...
admin的头像-零度会员admin
2.1W+2176