• : info@idnsa.id
IDNSA
  • Beranda
  • Agenda
  • Literasi Digital
    Test Mandiri IDNSA secure school program
  • Webinar
  • Galeri
  • Tentang Kami
Masuk / Daftar
  1. Home
  2. Article
  3. Cacat Command Injections di PHP Composer memungkinkan supply chain attacker
Like

  • 0
Bookmark

Share

  • 1200

Cacat Command Injections di PHP Composer memungkinkan supply chain attacker

scofield
4 years ago

idNSA.id - Kerentanan dalam PHP Composer memungkinkan attacker mengeksekusi perintah sewenang-wenang dan mem-backdoor setiap paket PHP.

 

Pemelihara paket PHP Composer telah mengatasi kerentanan kritis, dilacak sebagai CVE-2021-29472, yang dapat memungkinkan penyerang untuk menjalankan perintah sewenang-wenang dan membuat pintu belakang di setiap paket PHP.

 

Komposer adalah tool utama untuk mengelola dan menginstal dependensi perangkat lunak, ia menggunakan Packagist  layanan online untuk menentukan supply chain yang benar untuk pengunduhan paket. Diperkirakan infrastruktur Packagist melayani sekitar  1,4 miliar  permintaan unduhan setiap bulan.

 

"Harap segera perbarui Composer ke versi  2.0.13  atau  1.10.22  ( composer.phar self-update). Rilis baru ini mencakup perbaikan untuk  kerentanan keamanan injeksi perintah  ( CVE-2021-29472 ) yang dilaporkan oleh Thomas Chauchefoin dari  SonarSource .” membaca nasihat yang diterbitkan oleh SonarSource.

 

Kerentanan command injection ditemukan oleh para peneliti dari SonarSource yang memperingatkan bahwa cacat itu berpotensi dieksploitasi untuk melakukan supply chain attack.

 

“Selama penelitian keamanan kami, kami menemukan kerentanan kritis dalam source code Komposer yang digunakan oleh Packagist. Itu memungkinkan kami untuk menjalankan perintah sistem yang sewenang-wenang di server Packagist.org. ” membaca posting yang diterbitkan oleh SonarSource , “Kerentanan dalam komponen sentral, melayani lebih dari 100 juta permintaan metadata paket per bulan, memiliki dampak besar karena akses ini dapat digunakan untuk mencuri kredensial pengelola atau untuk mengarahkan unduhan paket ke ketiga- server pihak yang memberikan dependensi backdoor ".

 

Masalah ini dilaporkan pada 22 April dan pengelola mengatasinya dalam waktu kurang dari 12 jam. Kerentanan tersebut berasal dari sanitasi yang tidak tepat dari URL untuk repositori di file composer.json root dan URL download sumber paket yang dapat diartikan sebagai opsi untuk command sistem yang dijalankan oleh Composer.

 

Menurut para peneliti yang menemukan masalah tersebut, cacat tersebut  diperkenalkan  pada November 2011.

 

“Masalah ini saja belum memungkinkan eksekusi perintah, karena nilai-nilainya telah lolos dengan semestinya. Injeksi parameter telah diperbaiki di seluruh Komposer dengan bantuan Thomas Chauchefoin dari SonarSource dengan memisahkan argumen perintah posisi dari opsi dengan - separator jika memungkinkan, misalnya hg clone - '$ URL' alih-alih hg clone '$ URL'. ” melanjutkan penasehat.

 

Di bawah garis waktu untuk masalah ini:

 

TANGGAL

TINDAKAN

2021-04-22

Kontak pertama ke keamanan (at) packagist.org

2021-04-22

Perbaikan terbaru digunakan di packagist.org

2021-04-26

CVE-2021-29472 ditugaskan oleh GitHub

2021-04-27

Komposer 1.10.22 dan 2.0.13 dirilis


Label : Cyber Security News vulnerability PHP

Artikel Terkait :

Bug WinRAR yang Ditambal Masih Dalam Serangan Akti...
Laporan Microsoft: sekitar 0,08% dari serangan bru...
Hacker Mengeksploitasi Aplikasi Pra-Instal Samsung...
Ekstensi Chrome Apple memungkinkan pengguna Window...
IdNSA

IdNSA - Indonesia Network Security Association

Bandung Techno Park Kawasan Pendidikan Telkom
Jl. Telekomunikasi, Sukapura, Kec. Dayeuhkolot, Bandung, Jawa Barat 40257, Indonesia

Phone : (022) 88884200 Ext 203

  • : info@idnsa.id

Privacy Policy - Term and Condition

- IdNSA