一、 漏洞 CVE-2024-35242 基础信息
漏洞标题
Composer易受恶意git/hg分支名的命令注入攻击
来源:AIGC 神龙大模型
漏洞描述信息
Composer是一个PHP依赖管理器。在2.x分支的版本2.2.23和2.7.6之前,如果在以特殊设计的分支名称配置的git/hg仓库内部运行`composer install`命令,可能会导致命令注入。这需要克隆不可信的仓库。在版本2.2.24中(对于2.2 LTS)或2.7.7(对于主线)提供了修复补丁。作为临时解决方案,避免克隆可能被攻击的仓库。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
在命令中使用的特殊元素转义处理不恰当(命令注入)
来源:AIGC 神龙大模型
漏洞标题
Composer vulnerable to command injection via malicious git/hg branch names
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Composer is a dependency manager for PHP. On the 2.x branch prior to versions 2.2.24 and 2.7.7, the `composer install` command running inside a git/hg repository which has specially crafted branch names can lead to command injection. This requires cloning untrusted repositories. Patches are available in version 2.2.24 for 2.2 LTS or 2.7.7 for mainline. As a workaround, avoid cloning potentially compromised repositories.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
在命令中使用的特殊元素转义处理不恰当(命令注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
composer 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
composer是一个应用软件。提供一个声明,管理和安装PHP项目的依赖项。 composer 2.2.24 和 2.7.7 之前版本存在安全漏洞,该漏洞源于具有特制分支名称的 git/hg 存储库中运行的 composer install 命令可能会导致命令注入。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-35242 的公开POC
# POC 描述 源链接 神龙链接
1 A test repository for the vulnerability CVE-2024-35242's PoC https://github.com/KKkai0315/CVE-2024-35242 POC详情
三、漏洞 CVE-2024-35242 的情报信息