注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
点赞6539 分享
马斯克说:他让美国前总统特朗普回到Twitter上 但是....-零度会员

马斯克说:他让美国前总统特朗普回到Twitter上 但是….

埃隆·马斯克 ( Elon Musk) 宣布,唐纳德·特朗普获准重新加入 Twitter 。马斯克根据他自己在推特上的个人民意调查结果证明了这一决定的合理性。@realDonaldTrump帐户及其推文再次完全可见,就...
admin的头像-零度会员admin
1.7W+1091
Windows 10 LTSC 长期服务版  21H2 iSO (x86 & x64) 下载-零度会员

Windows 10 LTSC 长期服务版 21H2 iSO (x86 & x64) 下载

✔️ Windows 10 Enterprise LTSC 2021,版本 21H2,2021 年 11 月发布?开始日期:2021 年 11 月 16 日服务周期至:2029 年 1 月 12 日?这些 ISO 文件现在可在 MicrosoftEvaluationCenter-> ...
admin的头像-零度会员admin
15.8W+2288
2022年 最佳 Windows 10 / 11应用程序榜单出炉! 每款软件都非常的实用 | 零度解说-零度会员
告别系统臃肿!只需3步,让Windows 11/10焕发新生,性能飙升!!| 零度解说-零度会员

告别系统臃肿!只需3步,让Windows 11/10焕发新生,性能飙升!!| 零度解说

https://www.youtube.com/watch?v=ZOun6Rn2rq0   Win11Debloat 工具免费下载:https://www.lingdu80.com/12966.html
Grok 3 正式发布!埃隆·马斯克现场直播视频,演示效果!-零度会员

Grok 3 正式发布!埃隆·马斯克现场直播视频,演示效果!

https://t.co/hEfQ31gANQ — xAI (@xai) February 18, 2025
admin的头像-零度会员admin
1.4W+2483
电脑中毒了怎么办?这几步操作很关键!| 零度解说-零度会员
短信轰炸!手机监听,是如何实现的?当普通人遇到这些情况又该如何面对? | 零度解说-零度会员

短信轰炸!手机监听,是如何实现的?当普通人遇到这些情况又该如何面对? | 零度解说

https://youtu.be/NKIydLLjFAA ============== SMSboom 开源程序:https://www.lingdu80.com/8265.html
Windows 11 恢复经典样式的右键菜单-零度会员

Windows 11 恢复经典样式的右键菜单

Windows 11 中的上下文(右键单击)菜单经过重新设计,与旧版 Windows 相比,其条目数量有限。它包含一排用于复制、粘贴和删除等基本操作的图标,但将您可能需要的一些功能隐藏在“显示更多选项...
Google Earth Pro:让你足不出户飞跃世界任何角落,完全免费!-零度会员

Google Earth Pro:让你足不出户飞跃世界任何角落,完全免费!

借助 Chrome 版 Google 地球,您可以在几秒钟内飞到任何地方,并直接在浏览器中探索数百个 3D 城市。 掷骰子去发现新的地方,参加 Voyager 的导游之旅,并创建自己的地图和故事。 即将推出更多...
admin的头像-零度会员admin
1.5W+1527