注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
喜欢就支持一下吧
点赞6539 分享
Win10/Win11 电脑上十个 奇葩 实用的小技巧!你都用过吗? | 零度解说-零度博客
NBA史上最离奇的悬案!深海杀人,篮球巨星和女友被抛尸南太平洋,时隔18年,尸体仍未找到!-零度博客

NBA史上最离奇的悬案!深海杀人,篮球巨星和女友被抛尸南太平洋,时隔18年,尸体仍未找到!

NBA史上最离奇的悬案!深海杀人,篮球巨星和女友被抛尸南太平洋,时隔18年,尸体仍未找到! https://www.youtube.com/watch?v=JmstsL5D6u4
微软不小心泄露了内部工具,该工具可实现 Windows 11 的秘密功能-零度博客

微软不小心泄露了内部工具,该工具可实现 Windows 11 的秘密功能

微软不小心泄露了其内部“StagingTool”应用程序,员工使用该应用程序来启用未发布的 Windows 11 秘密功能。这家软件巨头通常会在操作系统的公共版本中测试实验性或隐藏的 Windows 11 功能,但 ...
admin的头像-零度博客admin
1.9W+1684
Geek Uninstaller 最好的软件卸载工具! [极客卸载]-零度博客

Geek Uninstaller 最好的软件卸载工具! [极客卸载]

高效,快速,小巧,便携。100%免费 高效清除和强制卸载 本机X64支持 易于使用的用户界面 卸载Windows Store应用 官方下载网站:【点击进入】
admin的头像-零度博客admin
2W+2253
密码末日即将来临!NIST 推出新的加密标准以做好准备-零度博客

密码末日即将来临!NIST 推出新的加密标准以做好准备

决策将对许多公司产生约束力,并改变他们保护数据的方式。   在不远的将来——也许只有十年,没有人确切知道多久——随着量子计算的出现,保护你的银行交易、聊天信息和医疗记录免遭窥探的...
admin的头像-零度博客admin
1.6W+2251
5 个高级 Chrome 设置!您都知道吗?-零度博客

5 个高级 Chrome 设置!您都知道吗?

虽然 Chrome 的高级设置起初可能看起来令人生畏,但仍有一些非常有用的设置需要更改。这是您应该使用的五个。 虽然 Chrome 是目前最流行的浏览器之一,但并不是每个人都知道 Chrome 的高级设置...
admin的头像-零度博客admin
1.6W+2251
Github上常用的WPA/WPA2 密码字典+加强版-零度博客

Github上常用的WPA/WPA2 密码字典+加强版

  Github字典下载:【点击下载】 加强版(来源网络):【点击下载】
admin的头像-零度博客admin
2.5W+2254
七款昂贵软件的最佳替代工具下载-零度博客

七款昂贵软件的最佳替代工具下载

1.达芬奇 决心:https://www.blackmagicdesign.com/products/davinciresolve 2.Onlyoffice:https://www.onlyoffice.com/zh Libreoffice:https://www.libreoffice.org 3.Gimp:https://www.gimp...
admin的头像-零度博客admin
1.1W+652
Netflix 的新密码共享规则(以及如何规避这些规则)-零度博客

Netflix 的新密码共享规则(以及如何规避这些规则)

Netflix 正在禁止密码共享的新计划。 我们知道这一天即将到来:Netflix 希望您停止与朋友和家人共享您的帐户,并希望这些用户为自己的帐户付费或根本不流媒体。您可能听说过公司计划打击这种共...
admin的头像-零度博客admin
1.3W+6539