注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
喜欢就支持一下吧
点赞6539 分享
Windows 11  首个官方ISO镜像正式发布!现在可以全新安装系统啦,附安装教程  | 零度解说-零度博客
CPU的顶盖有秘密:不仅不是铁!信息量还很大-零度博客

CPU的顶盖有秘密:不仅不是铁!信息量还很大

如果觉得CPU顶盖是普通的一块铁片,那你可就错了。CPU的顶盖不仅不是铁,而且能看出不少信息来。没错,CPU的顶盖材质是铜,提供了更好的导热性,为了提升强度还加入了钛、镍等合金。为了避免氧...
admin的头像-零度博客admin
1.6W+2251
OpenAI 正式发布 o3、o4 mini 模型!免费使用?2 种方式可供选择-零度博客

OpenAI 正式发布 o3、o4 mini 模型!免费使用?2 种方式可供选择

今天 OpenAI 的更新真的有点猛!悄悄上线了两款新模型——o3 和 o4-mini,不仅全面继承 GPT-4o 的多模态能力,还首次开放了全工具权限,包括图像生成、网页浏览、代码执行……几乎就是把ChatGPT...
admin的头像-零度博客admin
1.7W+1572
Windows 电脑装机必备,精选8个神仙级软件工具!-零度博客

Windows 电脑装机必备,精选8个神仙级软件工具!

  1.种子下载神器 qBittorrent增强版 下载地址:【点击前往】,暗黑主题下载:https://www.freedidi.com/10643.html 但是既然说它是加强版,肯定会和上面的普通版有不同之处。 它最大的区...
admin的头像-零度博客admin
2.2W+1683
Chrome 金丝雀版 !开发者专用的谷歌浏览器Canary版本-零度博客

Chrome 金丝雀版 !开发者专用的谷歌浏览器Canary版本

  Chrome 金丝雀版官方下载: 简体中文版:https://www.google.com/intl/zh-CN/chrome/canary/ 繁体中文版:https://www.google.com/intl/zh-TW/chrome/canary/  
admin的头像-零度博客admin
1.7W+2250
Grok 3 、Deepseek R1、ChatGPT 下棋对决!谁是最终赢家?结局没想到 | 零度解说-零度博客

Grok 3 、Deepseek R1、ChatGPT 下棋对决!谁是最终赢家?结局没想到 | 零度解说

https://www.youtube.com/watch?v=ceGam0c35zIhttps://www.freedidi.com/18607.html
admin的头像-零度博客admin
1.7W+1653
英特尔公布 NUC 12 Extreme 龙峡谷,搭载 12 代酷睿桌面处理器-零度博客

英特尔公布 NUC 12 Extreme 龙峡谷,搭载 12 代酷睿桌面处理器

1 月 7 日消息,英特尔在 CES 期间发布的短片中公布了 NUC 12 Extreme 龙峡谷,并表示它将搭载英特尔 12 代酷睿桌面处理器。 英特尔没有公布 NUC 12 Extreme 龙峡谷的全貌,只是公布了它的拆解...
admin的头像-零度博客admin
1.5W+2251
VidHub- 我遇到的最好用的视频播放器! 支持iOS、Mac、ipad、Apple TV-零度博客

VidHub- 我遇到的最好用的视频播放器! 支持iOS、Mac、ipad、Apple TV

VidHub 提供的一些主要功能包括: - 支持iOS、Mac、Apple TV平台,通过iCloud同步数据 - 支持全面的视频格式,包括.mkv、.avi、.mp4、.mov、.rmvb、.wmv等 - HD、4K、HDR 和各种其他分辨率的高...
admin的头像-零度博客admin
1.6W+1528
Notion 一款非常优秀的记笔记软件,值得推荐!-零度博客

Notion 一款非常优秀的记笔记软件,值得推荐!

Notion是一款集成了笔记、知识库、数据表格、看板、日历等多种能力于一体的应用程序,它既可供个人使用,也可以与他人进行跨平台协作。之前这款软件迟迟不推出中文版,无论是中文简体、繁体都没...
admin的头像-零度博客admin
2.2W+2708