注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
喜欢就支持一下吧
点赞6539 分享
相关推荐
Windows 10电脑上超级好用的10个功能!运用得当可以助你撩妹!-零度博客
Stats 最酷炫的 Mac 监控软件!免费开源,系统资源监控必备神器-零度博客

Stats 最酷炫的 Mac 监控软件!免费开源,系统资源监控必备神器

Stats 是一款 macOS 系统资源监控工具,它将各种性能数据以简洁直观的方式展示在菜单栏中,比如 CPU 使用率、内存占用、网络流量、磁盘读写等。无论是开发者、办公党,还是喜欢研究设备性能的极...
admin的头像-零度博客admin
1.3W+2803
ChatTTS  本地部署教程!目前最好用的文字转语音工具!-零度博客

ChatTTS 本地部署教程!目前最好用的文字转语音工具!

1.安装Python 和 git环境,python需要 3.9+ 版本,比如我选择python 3.10.6 【点击下载】 然后安装下git环境:【官方下载】 2.下载 chatTTS-ui  【点击下载】 3.解压后在根目录下输入CMD进入终...
admin的头像-零度博客admin
3.2W+2180
6个珍藏多年的站点!学习、工作必备,值得收藏!2022 | 零度解说-零度博客
秦始皇陵到底有什麼秘密,幾千年來竟無人敢挖 | 零度解密-零度博客
黑苹果双系统安装教程 | 完美搭建WIN10+黑苹果 | 附赠黑苹果Clover文件正确配置方法。-零度博客

黑苹果双系统安装教程 | 完美搭建WIN10+黑苹果 | 附赠黑苹果Clover文件正确配置方法。

https://youtu.be/UviGPrj-Jqk ?安装黑苹果双系统教程 ?在之前的视频教程中给大家做了一期的笔记本安装黑苹果的教程:https://www.youtube.com/watch?v=UI816XXYyg4&t=590s ?本期教程主要给...
以太坊、ETH挖矿难度炸弹倒计时查询-零度博客

以太坊、ETH挖矿难度炸弹倒计时查询

  ETH挖矿难度炸弹倒计时:【点击进入】   难度炸弹倒计时 预计日期:2022/06/27 05:34:50 倒计时会随着区块时间的变化而略有波动。 主网 当前难度 13582459103302255 哈希率 1042102...
admin的头像-零度博客admin
1.6W+2250
BestTV - IPTV 播放器!支持 iPhone、iPad、Apple TV 的在线 m3u8 视频播放器(限免)-零度博客

BestTV – IPTV 播放器!支持 iPhone、iPad、Apple TV 的在线 m3u8 视频播放器(限免)

观看直播电视频道、节目和体育。IPTV订阅类型- M3U 播放列表- Xtream 代码- 潜行者传送门特点- 支持大多数以 m3u/txt 格式存在的 IPTV 播放列表- 支持多屏幕- 将频道添加到收藏夹- 搜索频道和EP...
admin的头像-零度博客admin
3.9W+1229
【地震预警】 最全的开启教程!涵盖各大品牌的手机、PC、智能电视机等!-零度博客

【地震预警】 最全的开启教程!涵盖各大品牌的手机、PC、智能电视机等!

    1.地震预警: 【安卓】【iOS】 2.Earthquake :【安卓】【iOS】【PC版】 3.Terrae Motus PC版 :【下载链接】    
admin的头像-零度博客admin
1.7W+1683