Крупнейший репозиторий PHP-пакетов Packagist был критически уязвим

Крупнейший репозиторий PHP-пакетов Packagist был критически уязвим

Крупнейший репозиторий PHP-пакетов Packagist был критически уязвим

Разработчики Packagist, крупнейшего репозитория в экосистеме PHP, устранили критическую уязвимость, которая затрагивала официальный сайт проекта. Эта брешь вполне могла позволить злоумышленнику получить контроль над сервисом.

О недостатке безопасности сообщил исследователь Макс Юстич. По его словам, поле ввода «Submit Package», используемое на главной странице для отправки новых пакетов PHP, позволяло атакующему запустить вредоносную команду в формате «$(MALICIOUS_COMMANDS)».

Основная причина этой проблема крылась в том, что сервис ожидал в этом поле URL-адрес, который бы вел на сервера Git, Perforce, Subversion или Mercurial. Таким образом, Packagist неправильно обрабатывал вводимые символы при проверке этого условного URL.

Это позволяло любому злоумышленнику дважды запустить вредоносную команду — первый раз, когда проверялся репозиторий Perforce, второй раз – когда проверялся репозиторий Subversion. Далее уже все зависело от уровня навыков атакующего, к примеру, он мог легко захватить базовый сервер Packagist.

Юстич уведомил в блоге, что в настоящее время уязвимость устранена.

Packagist является самым крупным хостом для хранения пакетов PHP. В июле 2018 года было зарегистрировано более 435 миллионов пакетов.

На данный момент сама команда Packagist никак не прокомментировала наличие бреши и выпуск патча для нее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники готовят волну фишинговых атак в преддверии снижения ставки

Злоумышленники в преддверии заседания Банка России 12 сентября, на котором ожидается снижение ключевой ставки, готовят массовые фишинговые атаки. На своих ресурсах они будут предлагать «выгодно инвестировать» и «сохранить высокую ставку по вкладам».

О росте активности киберпреступников сообщили аналитики компании по управлению цифровыми рисками BI.ZONE. Цель атак — как прямое хищение средств со счетов жертв, так и сбор персональных и платёжных данных.

Эксперты напомнили, что злоумышленники внимательно отслеживают информационный фон и используют резонансные события в своих целях. Так, большое количество фишинговых ресурсов появилось накануне премьеры новых устройств Apple.

«Особенно если новости связаны с крупными и известными организациями или государственными регуляторами. Чем сильнее бренд компании, тем охотнее злоумышленники используют его айдентику», — отметил руководитель направления BI.ZONE Brand Protection Дмитрий Кирюшкин.

В BI.ZONE напомнили, что всплеск регистрации доменов с тематиками «вклад» и «инвестиции» уже фиксировался в июне, когда Банк России дважды снижал ставку. Тогда было зарегистрировано 724 домена при среднемесячном уровне в 290.

В целом компания с начала года отмечает устойчивый рост числа ресурсов, связанных с инвестиционным мошенничеством. В сентябре, по прогнозам BI.ZONE, их доля может достичь 10% от общего объёма фишинговых доменов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru