Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Разработчики крупнейшего репозитория пакетов PHP, Packagist, сообщили об исправлении критической уязвимости на официальном сайте сервиса. За обнаружение бага инженеры благодарят специалиста по информационной безопасности Макса Юстича (Max Justicz).

Нужно сказать, что Packagist — это не пакетный менеджер, но хостинг PHP-пакетов. Это дефолтный хостинг Composer, наиболее популярного пакетного менеджера PHP, и крупнейший хостинговый сервис в экосистеме PHP в целом. Так, только в июле 2018 года разработчики отчитались о 435 млн установок пакетов.

Так как проблема уже устранена, в своем блоге Юстич опубликовал детали найденного бага. Исследователь рассказывает, что поле Submit Package («Добавить пакет»), предназначенное для загрузки новых пакетов PHP прямо через главную страницу сайта Packagist, позволяло атакующим запустить вредоносную команду в формате «$(ВРЕДОНОСНЫЕ_КОМАНДЫ)».

Дело в том, что Packagist ожидал, что пользователь предоставит ему URL, указывающий на репозиторий с кодом на сервере Git, Perforce, Subversion или Mercurial. Как оказалось, сервис некорректно проверял, ведет ли URL к репозиторию Perforce или Subversion, из-за чего выполнял вредоносные команды дважды (один раз при проверке Perforce и еще раз при проверке Subversion).

Юстич пишет, что опасность атаки зависела от квалификации атакующего. В теории, эксплуатируя описанный баг, злоумышленник мог скомпрометировать сервер Packagist и развить атаку далее.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии