注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
喜欢就支持一下吧
点赞6539 分享
美国 VPN - Planet VPN lite 代理,提供原生IP-零度博客

美国 VPN – Planet VPN lite 代理,提供原生IP

VPN USA - Planet VPN Lite Proxy:最佳 Chrome 浏览器扩展程序,提供原生IP,IP纯净度还算可以! 使用 VPN USA - Planet VPN Lite Proxy,体验安全快速的互联网浏览体验,这是一款便捷的 Chrom...
admin的头像-零度博客admin
1.9W+726
新的 Linux 恶意软件利用 30 个插件漏洞来入侵 WordPress 网站-零度博客

新的 Linux 恶意软件利用 30 个插件漏洞来入侵 WordPress 网站

一个以前不为人知的 Linux 恶意软件一直在利用多个过时的 WordPress 插件和主题中的 30 个漏洞来注入恶意 JavaScript。 根据防病毒供应商Dr.Web的一份报告,该恶意软件同时针对 32 位和 64 位 L...
admin的头像-零度博客admin
1.3W+6540
完美解决电脑图片、视频不显示缩略图的问题! K-Lite 编解码器包-零度博客

完美解决电脑图片、视频不显示缩略图的问题! K-Lite 编解码器包

K-Lite 编解码器包有四种不同的变体。范围从仅包含最基本解码器的非常小的捆绑包到大型且更全面的捆绑包。变体之间的全局差异可以在下面找到。具体差异可以通过能力对比和内容页面对比来发现。 ...
admin的头像-零度博客admin
1.4W+1527
如何检查电脑是否中病毒?只靠杀毒软件吗?当然不是-零度博客
Hitomi Downloader – 开源免费、图形界面,1200+ 在线视频下载工具,支持多协议、批量下载-零度博客

Hitomi Downloader – 开源免费、图形界面,1200+ 在线视频下载工具,支持多协议、批量下载

Hitomi Downloader 是一款基于 yt-dlp(基于 youtube-dl)的在线视频下载工具,也继承了 1200+ 在线视频网站的解析支持,拥有简洁的图形界面,即开即用。甚至还支持 M3U8、BT 种子和磁力链接,...
admin的头像-零度博客admin
1.9W+2251
5个非常实用的网站-零度推荐-零度博客

5个非常实用的网站-零度推荐

  1.WindowSwap:【点击进入】 2.宜家虚拟背景:【点击进入】 3.AirPortal:【点击打开】 4.PhotoPrism:【点击打开】 5.AnyWebP:【点击打开】  
admin的头像-零度博客admin
1.6W+2251
快速检测APK程序是否安全的网站!-零度博客

快速检测APK程序是否安全的网站!

  1.MetaDefender:【官网】 2.VirusTotal: 【官网】 VirusTotal是一个免费的病毒、蠕虫、木马和各种恶意软件分析服务,可以针对可疑文件和网址进行快速检测,最初由Hispasec维护。它与传...
admin的头像-零度博客admin
1.9W+2252
笔记本安装黑苹果系统,简单易懂,毫无保留,100%保证黑苹果安装成功!(2020年更新)-零度博客

笔记本安装黑苹果系统,简单易懂,毫无保留,100%保证黑苹果安装成功!(2020年更新)

https://youtu.be/UI816XXYyg4 安装黑苹果系统,无论是在台式机还是笔记本上安装存在很多的不确定因素; 影响安装黑苹果成功与否的重要因素:CPU,显卡,核心驱动,主板,Intel还是AMD,选择正...
PayPal在冻结、扣押资金、诉讼指控后窃取了用户的钱-零度博客

PayPal在冻结、扣押资金、诉讼指控后窃取了用户的钱

用户政策“不能用作‘盗窃许可’ PayPal 正面临集体诉讼,指控这家数字支付公司在不提供解释的情况下冻结客户资金,违反了敲诈勒索法。 诉讼称,当用户就冻结资金联系 PayPal 时,他们被告知他...
admin的头像-零度博客admin
1.5W+2251