Дыра в пакетном менеджере Composer позволяла атаковать цепочки поставок

Дыра в пакетном менеджере Composer позволяла атаковать цепочки поставок

Дыра в пакетном менеджере Composer позволяла атаковать цепочки поставок

Разработчики Composer, пакетного менеджера для PHP, выпустили обновление, устраняющее критическую уязвимость. В случае эксплуатации эта брешь позволяет атакующим выполнить произвольные команды и «пробэкдорить» каждый PHP-пакет. Другими словами, открывался вектор для атак на цепочки поставок.

Критическая дыра получила идентификатор CVE-2021-29472, о ней на прошлой неделе сообщили специалисты компании SonarSource. К чести разработчиков стоит отметить, что срочный патч вышел менее чем за 12 часов.

«Мы устранили уязвимость в HgDriver/HgDownloader, допускающую внедрение команд, а также усилили защиту других драйверов и загрузчиков VCS», — пишут представители Composer в заметках об обновлении.

По словам экспертов SonarSource, причина бреши кроется в способе обработки URL, по которым загружается исходный код пакетов. Для демонстрации эксплуатации уязвимости исследователи создали URL вредоносного репозитория Mercurial.

«Уязвимость в настолько важном компоненте имеет крайне серьёзное значение, поскольку он ежемесячно обслуживает более 100 млн запросов метаданных пакетов. Полученный в результате атаки доступ злоумышленники могут использоваться для кражи учётных данных разработчиков», — отметили в SonarSource.

В Telegram заявили о замедлении MAX, подтверждений не нашлось

В телеграм-каналах начала расходиться информация о том, что Роскомнадзор якобы решил постепенно блокировать мессенджер MAX из-за активности мошенников. В постах даже приводили якобы цитату ведомства о том, что «безопасность россиян превыше всего», а сам мессенджер называли «рассадником мошенничества и порнографии».

Однако эта информация не подтвердилась.

Как выяснилось, скриншот, который активно распространяли в соцсетях и Telegram, был связан с публикацией «Баймакского вестника».

В ней со ссылкой на заявление замначальника полиции Екатеринбурга Андрея Ершова действительно говорилось, что мошенники начали осваивать и MAX. Но ни о какой блокировке или замедлении работы мессенджера речи там не было.

На официальных ресурсах Роскомнадзора подобных заявлений также нет. Не публиковали такую информацию и СМИ.

Наоборот, 18 марта MAX получил статус социальной сети. Это означает, что теперь каналы с аудиторией более 10 тысяч подписчиков должны проходить регистрацию через специальный бот.

Таким образом, сообщения о том, что Роскомнадзор начал готовить блокировку MAX, оказались фейком. Судя по всему, реальную новость о появлении мошенников в новом канале связи просто дополнили вымышленными деталями и в таком виде она быстро разошлась по Telegram.

RSS: Новости на портале Anti-Malware.ru