Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

PHPのパッケージリポジトリ「Packagist」に脆弱性

PHPのパッケージマネージャ「Composer」で利用するパッケージリポジトリ「Packagist」に脆弱性が見つかった。すでに修正済みだという。

同サービスは、19万件以上のパッケージが登録されており、1カ月あたり4億件のインストールに利用されているリポジトリ。

セキュリティ研究者のMax Justicz氏が深刻な脆弱性を発見したもので、同氏によれば、ユーザーがリポジトリのURLを送信し、パッケージのアップロードに用いるために用意されたテキストフィールドより、シェルコマンドの実行が可能だったという。すでに同サービスの運営チームに報告しており、修正されている。

同氏は、今回の「Packagist」に限らず、「RubyGems.org」や「PyPI」などで脆弱性を発見してきたほか、同氏以外も脆弱性を発見していると指摘。将来的に利用するパッケージ管理サービスが侵害を受ける可能性についても、利用者側で考慮しておくべきであると警鐘を鳴らしている。

(Security NEXT - 2018/09/04 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「NVIDIA FLARE SDK」に複数の脆弱性 - 認証回避やコード実行のおそれ
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
「SonicOS」に複数の脆弱性 - 認証回避やDoSのおそれ
「Chrome」に30件の脆弱性 - 「クリティカル」が4件
「Nessus」「Nessus Agent」に脆弱性 - 任意ファイル削除のおそれ
「Apache MINA」に深刻な脆弱性2件 - アップデートを
米当局、脆弱性6件を悪用カタログに追加
Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
「MS Edge」にセキュリティ更新 - 脆弱性2件を修正