找回密码
 立即注册
搜索

PHP Composer 曝出两处高危漏洞,可导致任意命令执行

作者:admin | 时间:9 小时前 | 阅读:3| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
PHP包管理器Composer披露两处高危安全漏洞,若成功利用可导致任意命令执行。

这两个漏洞被描述为影响Perforce VCS(版本控制软件)驱动程序的命令注入缺陷。漏洞详情如下:

CVE-2026-40176(CVSS评分7.8):输入验证不当漏洞,允许控制恶意composer.json中仓库配置的攻击者声明Perforce VCS仓库,注入任意命令,在运行Composer的用户上下文中执行命令。

CVE-2026-40261(CVSS评分8.8):输入验证不当漏洞,源于转义不充分,允许攻击者通过包含shell元字符的特制源引用注入任意命令。

维护者在公告中指出,即使未安装Perforce VCS,Composer也会执行这些注入命令。

受影响版本:

=2.3,<2.9.6(已在2.9.6版本修复)

=2.0,<2.2.27(已在2.2.27版本修复)

若无法立即修补,建议在运行Composer前检查composer.json文件,验证Perforce相关字段包含有效值。还建议使用可信的Composer仓库,在可信来源的项目上运行Composer命令,避免使用"--prefer-dist"或"preferred-install:dist"配置设置安装依赖。

Composer表示已扫描Packagist.org,未发现威胁行为体通过发布含恶意Perforce信息的包利用上述漏洞的证据。Private Packagist Self-Hosted客户预计将发布新版本。

"作为预防措施,自2026年4月10日周五起,Packagist.org已禁用Perforce源元数据发布,"公告称。"无论如何,应立即更新Composer安装。"
您需要登录后才可以回帖 登录 | 立即注册
疑似俄罗斯相关间谍活动借星链和慈善诱饵瞄准乌克兰
疑似俄罗斯相关间谍活动借星链和慈善诱饵瞄准乌克兰
研究人员发现,一个相对较新的疑似与俄罗斯有关的黑客组织发起了一场网络间谍活动,他们将间谍软件伪装在有
波兰2025年,能源部门遭重大黑客袭击
波兰2025年,能源部门遭重大黑客袭击
波兰政府官员周二表示,2025年该国遭受的网络攻击数量是前一年的2.5倍,且仍在持续上升。这些攻击包括去年1
ShinyHunters 声称入侵欧盟委员会
ShinyHunters 声称入侵欧盟委员会
网络犯罪团伙ShinyHunters声称已入侵欧盟委员会,在其Tor数据泄露网站上将欧盟委员会列入受害者名单,声称
亲俄黑客冒充乌克兰网络机构,瞄准政府及企业
亲俄黑客冒充乌克兰网络机构,瞄准政府及企业
乌克兰网络安全官员称,一个亲俄黑客组织在一场网络钓鱼活动中,冒充乌克兰国家网络事件应急响应团队,将政
俄罗斯全国银行应用和支付系统遭遇大规模故障
俄罗斯全国银行应用和支付系统遭遇大规模故障
俄罗斯全国银行应用和支付系统发生大规模故障,导致客户数小时内无法刷卡支付、提取现金或使用移动银行服务
Rockstar Games 分析数据遭勒索团伙泄露
Rockstar Games 分析数据遭勒索团伙泄露
Rockstar Games遭遇数据泄露,与Anodot近期安全事件相关,ShinyHunters勒索团伙现已在数据泄露网站上公布被
美英加联合"大西洋行动"破获 4500 万美元加密货币盗窃案 ...
美英加联合"大西洋行动"破获 4500 万美元加密货币盗窃案 ...
美国、英国和加拿大开展代号为"大西洋行动"的国际执法行动,打击大规模加密货币盗窃计划。当局识别出超过45
PHP Composer 曝出两处高危漏洞,可导致任意命令执行
PHP Composer 曝出两处高危漏洞,可导致任意命令执行
PHP包管理器Composer披露两处高危安全漏洞,若成功利用可导致任意命令执行。 这两个漏洞被描述为影响Perfo
tools站长工具箱
tools站长工具箱 这是站长必装的工具,用于与搜索引擎直接交互。 百度搜索资源平台:
最新泛2级目录程序
“泛二级目录程序”是SEO黑帽技术中一种高效的流量获取工具,其核心在于利用高权重网
https://hackernews.cc 不错的网站
https://hackernews.cc 不错的网站
PHP Composer 曝出两处高危漏洞,可导致任
PHP包管理器Composer披露两处高危安全漏洞,若成功利用可导致任意命令执行。 这两个
UEFI和Legacy启动的区别
首先解释一下什么是BIOS,然后在解释一下什么是UEFI BIOS和Legacy BIOS: (1
百度商户采集程序
百度商户采集 “百度商户采集”通常指通过技术手段获取百度地图(或其他百度产品)中
第二版泛目录程序
第二版泛目录 “第二版泛目录”通常是指在SEO(搜索引擎优化)领域中,针对“泛目录”
最新泛影视2开奥顺泛影视
根据最新的技术动态(截至2026年4月),以下是该系统的核心要点: 1.系统核心功能 S
51CTO极致新闻资讯豆瓜网
CTO极致新闻资讯豆瓜网douguax.com 本版详细介绍 新闻资讯博客风格,轻便式图文设计
老版cxy5.com程序园数据版(无data图片)
老版cxy5.com程序园数据版(无data图片) 基本安装 1在线安装模板; 2后台-界面-风