CVE-2024-35242
Composer anfällig für Befehlsinjektion über bösartige git/hg-Branch-Namen
- Veröffentlicht
- 10.06.2024
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 87,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Composer ist ein Abhängigkeitsmanager für PHP. Im 2.x-Zweig vor den Versionen 2.2.24 und 2.7.7 kann der Befehl `composer install`, der innerhalb eines git/hg-Repositorys mit speziell gestalteten Branch-Namen ausgeführt wird, zu einer Befehlsinjektion führen. Dies erfordert das Klonen nicht vertrauenswürdiger Repositorys. Patches sind in Version 2.2.24 für 2.2 LTS oder 2.7.7 für die Hauptlinie verfügbar. Als Workaround sollte das Klonen potenziell kompromittierter Repositorys vermieden werden.
Quellen
1Ein Test-Repository für den PoC der Schwachstelle CVE-2024-35242
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.