CVE-2024-35242
कॉम्पोज़र दुर्भावनापूर्ण git/hg ब्रांच नामों के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 10 जून 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Composer PHP के लिए एक डिपेंडेंसी मैनेजर है। 2.x ब्रांच में, संस्करण 2.2.24 और 2.7.7 से पहले, `composer install` कमांड जो किसी git/hg रिपॉजिटरी के अंदर चलती है, जिसमें विशेष रूप से तैयार किए गए ब्रांच नाम हों, कमांड इंजेक्शन का कारण बन सकती है। इसके लिए अविश्वसनीय रिपॉजिटरी को क्लोन करना आवश्यक है। पैच संस्करण 2.2.24 (2.2 LTS के लिए) या 2.7.7 (मेनलाइन के लिए) में उपलब्ध हैं। वर्कअराउंड के रूप में, संभावित रूप से समझौता किए गए रिपॉजिटरी को क्लोन करने से बचें।
स्रोत
1CVE-2024-35242 भेद्यता के PoC के लिए एक परीक्षण रिपॉजिटरी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।