PHP Composer漏洞可能引发供应链攻击

Composer是PHP中管理和安全软件依赖的主要工具,被开发团队广泛应用于更新过程等。因此,Composer使用名为Packagist 的在线服务来确定包下载供应链的正确性。而Packagist每个月的下载请求在14亿次左右。

研究人员在进行安全研究时,在 Packagist使用的Composer源码中发现了一个严重的安全漏洞,漏洞CVE编号为CVE-2021-29472。攻击者利用该漏洞可以在Packagist.org 服务器上执行任意系统命令。此外,攻击者还可以进一步窃取维护者凭证,或将包下载重定向到传播后门依赖的第三方服务器。

漏洞分析

在请求下载包时,Composer 首先会查询Packagist来获取元数据。元数据中包含2个获取代码源的域source和dist。Source只想开发库,dist只想预构建的库。Composer在从库中下载代码时会使用外部系统命令来避免重新实现针对每隔版本控制软件的逻辑。因此,这些调用都是用wrapper ProcessExecutor来执行的:

  1. composer/src/Composer/Util/ProcessExecutor.php 
  2.   
  3. use Symfony\Component\Process\Process; 
  4. // [...] 
  5. class ProcessExecutor 
  6. { 
  7.     // [...] 
  8.     public function execute($command, &$output = null, $cwd = null) 
  9.     { 
  10.         if (func_num_args() > 1) { 
  11.             return $this->doExecute($command, $cwd, false, $output); 
  12.         } 
  13.         return $this->doExecute($command, $cwd, false); 
  14.     } 
  15.     // [...] 
  16.     private function doExecute($command, $cwd, $tty, &$output = null) 
  17.     { 
  18.         // [...] 
  19.         if (method_exists('Symfony\Component\Process\Process', 'fromShellCommandline')) { 
  20.             // [1] 
  21.             $process = Process::fromShellCommandline($command, $cwd, null, null, static::getTimeout()); 
  22.         } else { 
  23.             // [2] 
  24.             $process = new Process($command, $cwd, null, null, static::getTimeout()); 
  25.         } 
  26.         if (!Platform::isWindows() && $tty) { 
  27.             try { 
  28.                 $process->setTty(true); 
  29.             } catch (RuntimeException $e) { 
  30.                 // ignore TTY enabling errors 
  31.             } 
  32.         } 
  33.         $callback = is_callable($output) ? $output : array($this, 'outputHandler'); 
  34.         $process->run($callback); 

在 [1]和[2]中,可以看到参数 $command 是在shell中执行的。大多数的ProcessExecutor 调用都是在版本控制软件驱动中执行的,版本控制软件负载原创和本地库的所有操作。比如,在Git驱动中:

  1. composer/src/Composer/Repository/Vcs/GitDriver.php 
  2.   
  3. public static function supports(IOInterface $io, Config $config, $url, $deep = false) 
  4. { 
  5.     if (preg_match('#(^git://|\.git/?$|git(?:olite)?@|//git\.|//github.com/)#i', $url)) { 
  6.         return true; 
  7.     } 
  8.     // [...] 
  9.     try { 
  10.         $gitUtil->runCommand(function ($url) { 
  11.             return 'git ls-remote --heads ' . ProcessExecutor::escape($url); // [1] 
  12.         }, $url, sys_get_temp_dir()); 
  13.     } catch (\RuntimeException $e) { 
  14.         return false; 
  15.     } 

使用ProcessExecutor::escape() 可以将参数$url 逃逸以预防子命令($(…), `…`) ,但是无法预防用户提供(–)开头的值,只要加上其他的参数就可以成为最终的命令。这类漏洞就叫做参数注入。

类似的有漏洞的模式也出现在其他驱动中,用户控制的数据可以成功绕过检查并连接在一起成为系统命令:

  1. composer/src/Composer/Repository/Vcs/SvnDriver.php 
  2. public static function supports(IOInterface $io, Config $config, $url, $deep = false) 
  3. { 
  4.     $url = self::normalizeUrl($url); 
  5.     if (preg_match('#(^svn://|^svn\+ssh://|svn\.)#i', $url)) { 
  6.         return true; 
  7.     } 
  8.     // [...] 
  9.     $process = new ProcessExecutor($io); 
  10.     $exit = $process->execute( 
  11.         "svn info --non-interactive ".ProcessExecutor::escape($url), 
  12.         $ignoredOutput 
  13.     ); 
  14. composer/src/Composer/Repository/Vcs/HgDriver.php 
  15. public static function supports(IOInterface $io, Config $config, $url, $deep = false) 
  16. { 
  17.     if (preg_match('#(^(?:https?|ssh)://(?:[^@]+@)?bitbucket.org|https://(?:.*?)\.kilnhg.com)#i', $url)) { 
  18.         return true; 
  19.     } 
  20.     // [...] 
  21.     $process = new ProcessExecutor($io); 
  22.     $exit = $process->execute(sprintf('hg identify %s', ProcessExecutor::escape($url)), $ignored); 
  23.     return $exit === 0; 
  24. } 

更多技术细节参见:https://blog.sonarsource.com/php-supply-chain-attack-on-composer

补丁

研究人员将该漏洞提交给Packagist团队后,该团队快速反应,在12个小时内就部署了安全补丁。

本文翻译自:https://blog.sonarsource.com/php-supply-chain-attack-on-composer

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/145783.html<

赞 (0)
管理的头像管理
上一篇2025-03-10 19:04
下一篇 2025-03-10 19:06

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注