注意!Packagist 存储库被黑:超过 5 亿次安装的 12 个 PHP 包被盗

包装师

PHP 软件包存储库 Packagist 透露,一名“攻击者”获得了该平台上四个非活动帐户的访问权限,以劫持十几个软件包,迄今为止安装量已超过 5 亿。

“攻击者分叉了每个包,并用他们自己的消息替换了composer.json中的包描述,但没有进行任何恶意更改,”Packagist 的 Nils Adermann。“然后将包 URL 更改为指向分叉的存储库。”

据说这四个用户帐户可以访问总共 14 个包,包括多个 Doctrine 包。事件发生在2023年5月1日,受影响包裹的完整列表如下——

  • acmephp/acmephp
  • acmephp/core
  • acmephp/ssl
  • doctrine/doctrine-cache-bundle
  • doctrine/doctrine-module
  • doctrine/doctrine-mongo-odm-module
  • doctrine/doctrine-orm-module
  • doctrine/instantiator
  • growthbook/growthbook
  • jdorn/file-system-cache
  • jdorn/sql-formatter
  • khanamiryan/qrcode-detector-decoder
  • object-calisthenics/phpcs-calisthenics-rules
  • tga/simhash-php

据安全研究员 Ax Sharma透露,这些更改是由化名“neskafe3v1”的匿名渗透测试人员试图找到一份工作而做出的。

简而言之,攻击链使得将这些软件包中的每一个的 Packagist 页面修改为同名的 GitHub 存储库成为可能,从而有效地改变了 Composer 环境中使用的安装工作流程。

成功利用意味着下载包的开发人员将获得分叉版本,而不是实际内容。

Packagist 表示,没有分发额外的恶意更改,所有帐户都被禁用,他们的软件包已于 2023 年 5 月 2 日恢复。它还敦促用户启用双因素身份验证 (2FA) 以保护他们的帐户。

“所有四个帐户似乎都在使用在其他平台上先前发生的事件中泄露的共享密码,”阿德曼指出。“请不要重复使用密码。”

随着云安全公司 Aqua 确定了数千个暴露的云软件注册表和存储库,其中包含超过 2.5 亿个工件和超过 65,000 个容器映像,这一发展正值此发展之际。

错误配置源于将注册表错误地连接到互联网、设计允许匿名访问、使用默认密码以及向可能被滥用以用恶意代码毒害注册表的用户授予上传权限。

“在其中一些情况下,匿名用户访问允许潜在的攻击者获取敏感信息,例如秘密、密钥和密码,这可能导致严重的软件供应链攻击和软件开发生命周期 (SDLC) 中毒, ”研究人员 Mor Weinberger 和 Assaf Morag上月底透露。

THE END
喜欢就支持一下吧
点赞6539 分享
黑客一直在向伪装成礼物的美国公司发送充满恶意软件的 U 盘-零度博客

黑客一直在向伪装成礼物的美国公司发送充满恶意软件的 U 盘

“恶意 U盘”的伎俩虽然已经很老套了,但显然它仍然在骗子中广受欢迎。 外观友好的 USB 记忆棒是恶意软件传播的载体,与互联网本身一样古老,显然,它们仍然很受犯罪分子的欢迎。 周四,联邦调...
admin的头像-零度博客admin
1.5W+2251
Windows 10 最实用的十个快捷键!-零度博客

Windows 10 最实用的十个快捷键!

熟练运用Windows 10上的这十个非常实用的快捷键,将会给我们在工作及学习上带来巨大的便利! https://youtu.be/Mz_IT2vtPTw
时钟历书:不同时区时间,世界历法,天文年鉴,全球节日和公共假期的APP 【限免】-零度博客

时钟历书:不同时区时间,世界历法,天文年鉴,全球节日和公共假期的APP 【限免】

随着全球化的进行,我们跟世界各地的人们交流越来越频繁,或者身边的朋友亲人去到世界各地工作学习生活。所以我们需要关心他们所在城市的时间天气,所在国家或地区的使用历法和工作日安排,所属...
admin的头像-零度博客admin
2W+1308
Windows 11 任务栏中启用拖放功能 【免费开源】-零度博客

Windows 11 任务栏中启用拖放功能 【免费开源】

Windows 11 任务栏拖放 只需按照以下步骤操作: 第 1 步:下载并运行实用程序 【GitHub开源地址】 首先,下载该Windows11DragAndDropToTaskbarFix.exe实用程序。下载后,右键单击Windows11DragA...
admin的头像-零度博客admin
1.7W+1091
Windows 11 任务栏高级自定义工具 TaskbarXI-零度博客

Windows 11 任务栏高级自定义工具 TaskbarXI

TaskbarXI 下载地址:https://github.com/ChrisAnd1998/TaskbarXI/releases/tag/1.0.0.0
admin的头像-零度博客admin
1.1W+652
HiBit Uninstaller 软件卸载神器!比Geek更好用-零度博客

HiBit Uninstaller 软件卸载神器!比Geek更好用

特征   完全卸载程序,无残留 强制卸载删除所有顽固软件 一次删除多个程序 监控程序的安装 节目快速搜索功能 卸载 Windows 应用商店应用程序 删除浏览器的扩展 粉碎敏感文件   修复注...
admin的头像-零度博客admin
1.4W+1528
免费注册Amazon云服务器!并搭建网站、博客等-零度博客

免费注册Amazon云服务器!并搭建网站、博客等

  1.Amazon免费注册链接:【点击前往】 2.安装docker : curl -fsSL https://get.docker.com | sh 3.安装docker-compose: sudo apt-get install composer   4.创建wordpress文件夹并...
admin的头像-零度博客admin
1.4W+1528
本地安装 ChatGPT!无需API、 免翻墙、完全免费使用纯正OpenAI的全部功能! 支持 Windows、 Mac、NAS、Linux系统 | 零度解说-零度博客
如何检测你的手机号,是不是美国实体手机号?-零度博客

如何检测你的手机号,是不是美国实体手机号?

其实要检测号码是不是美国的实体手机号很简单,你只需通过这个在线平台Phonevalidator进行检测即可Phonevalidator 官网【点击前往】1、输入手机号点击检测,只要出来的结果显示手机号的类型是CE...
admin的头像-零度博客admin
2.9W+3749