注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
点赞6539 分享
LobeHub 智能AI聚合神器! 内置 ChatGPT、 Gemini Pro、Claude3、Mistral、LLaMA2 等大模型——可画图、可联网、可爬虫! | 零度解说-零度会员

LobeHub 智能AI聚合神器! 内置 ChatGPT、 Gemini Pro、Claude3、Mistral、LLaMA2 等大模型——可画图、可联网、可爬虫! | 零度解说

https://www.youtube.com/watch?v=6MDLVd583oI ================= LobeHub 下载部署:https://www.lingdu80.com/11876.html Docker 一键安装命令:https://bbs.freedidi.com/t/topic/481
admin的头像-零度会员admin
1.4W+1527
Windows 11 一键秒变 macOS!只需3步搞定,界面漂亮又流畅!快来试试,完全免费|零度解说-零度会员
马斯克 xAI 正式发布Grok3大模型!“地表最聪明AI”?-零度会员

马斯克 xAI 正式发布Grok3大模型!“地表最聪明AI”?

2月18日中午美太平洋时间 19:00, 马斯克的 xAI举行了Grok 3 直播发布会,超过500万人在线观看,马斯克称赞其为“地球上最聪明的人工智能”,“聪明到让人感到可怕”。  网站的直播内容:http...
admin的头像-零度会员admin
3.6W+1228
限时免费领取 1Password 一年计划(适用于 iOS、macOS、Windows)原价 $29.94,现在免费!-零度会员

限时免费领取 1Password 一年计划(适用于 iOS、macOS、Windows)原价 $29.94,现在免费!

1Password:安全的密码管理,限时免费领取一年的订阅1Password 是一款备受推崇的密码生成与管理工具,旨在帮助用户轻松、安全地管理和保护自己的密码。作为一款功能强大的应用,1Password 不仅...
admin的头像-零度会员admin
2.2W+720
全网爆火的 Manus!有何神奇之处?如何获取内测码?免费开源替代方案解析 | 零度解说-零度会员

全网爆火的 Manus!有何神奇之处?如何获取内测码?免费开源替代方案解析 | 零度解说

最近,Manus 在全网引发热议,凭借其强大的功能和创新性,成为众多用户关注的焦点。那么,Manus 究竟有哪些独特之处?如何才能获得内测资格?有没有免费的开源替代方案可用? 在本期内容中,我...
admin的头像-零度会员admin
3.4W+1165
Windows、MacOS、安卓TV、手机 、AppleTV上播放直播视频的正确姿势!-零度会员

Windows、MacOS、安卓TV、手机 、AppleTV上播放直播视频的正确姿势!

Windows   PotPlayer  完全免费开源,播放直播源非常不错! VLC for Windows 免费开放源代码的便携式跨平台媒体播放器。 Kodi 具有库支持的免费跨平台媒体播放器。 IPTV Simple PVR - ...
admin的头像-零度会员admin
2.2W+6545
英特尔 i9-13900K 和 i5-13600K 评测:在自己的游戏中击败 AMD-零度会员

英特尔 i9-13900K 和 i5-13600K 评测:在自己的游戏中击败 AMD

  当 AMD 在 2017 年将第一款 Ryzen 处理器带入台式机时,这些芯片的秘密武器就是内核。AMD 无法与英特尔的每时钟指令数量或达到相同的时钟速度相媲美,但它可以做的是以英特尔 4 个收取的...
admin的头像-零度会员admin
1.7W+2250
一口吞掉大白鯊的怪物,海底是否真的還存在史前巨獸 | 零度解密-零度会员

一口吞掉大白鯊的怪物,海底是否真的還存在史前巨獸 | 零度解密

澳洲的一個鯊魚研究團隊,在跟踪研究一條5米多長大白鯊的時候,突然被深海裡的一種神秘的未知巨獸,一口吞掉,頓時震驚了整個研究團隊,後來他們對這個超級掠食者,展開了長達半年多的追踪和調...
批量下载 TikTok、抖音的高清无水印视频!一键轻松搞定,完全免费! | 零度解说-零度会员