漏洞标题
Composer易受恶意git/hg分支名的命令注入攻击
漏洞描述信息
Composer是一个PHP依赖管理器。在2.x分支的版本2.2.23和2.7.6之前,如果在以特殊设计的分支名称配置的git/hg仓库内部运行`composer install`命令,可能会导致命令注入。这需要克隆不可信的仓库。在版本2.2.24中(对于2.2 LTS)或2.7.7(对于主线)提供了修复补丁。作为临时解决方案,避免克隆可能被攻击的仓库。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
在命令中使用的特殊元素转义处理不恰当(命令注入)
漏洞标题
Composer vulnerable to command injection via malicious git/hg branch names
漏洞描述信息
Composer is a dependency manager for PHP. On the 2.x branch prior to versions 2.2.24 and 2.7.7, the `composer install` command running inside a git/hg repository which has specially crafted branch names can lead to command injection. This requires cloning untrusted repositories. Patches are available in version 2.2.24 for 2.2 LTS or 2.7.7 for mainline. As a workaround, avoid cloning potentially compromised repositories.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
漏洞类别
在命令中使用的特殊元素转义处理不恰当(命令注入)
漏洞标题
composer 安全漏洞
漏洞描述信息
composer是一个应用软件。提供一个声明,管理和安装PHP项目的依赖项。 composer 2.2.24 和 2.7.7 之前版本存在安全漏洞,该漏洞源于具有特制分支名称的 git/hg 存储库中运行的 composer install 命令可能会导致命令注入。
CVSS信息
N/A
漏洞类别
其他