CVE-2026-40176
Composer दुर्भावनापूर्ण Perforce रिपॉजिटरी के माध्यम से Command Injection के लिए संवेदनशील है
- प्रकाशित
- 15 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Composer PHP के लिए एक dependency manager है। संस्करण 1.0 से 2.2.26 और 2.3 से 2.9.5 में Perforce::generateP4Command() विधि में command injection भेद्यता है, जो उपयोगकर्ता द्वारा आपूर्ति किए गए Perforce connection parameters (port, user, client) को बिना उचित escaping के इंटरपोलेट करके shell commands का निर्माण करती है। एक हमलावर दुर्भावनापूर्ण composer.json में Perforce VCS repository घोषित करके इन मानों के माध्यम से arbitrary commands inject कर सकता है, जिससे Composer चलाने वाले उपयोगकर्ता के संदर्भ में command execution हो सकती है, भले ही Perforce स्थापित न हो। VCS repositories केवल root composer.json या composer config directory से लोड होती हैं, इसलिए निर्भरता के रूप में स्थापित पैकेजों की composer.json फाइलों के माध्यम से इसका शोषण नहीं किया जा सकता। उपयोगकर्ता जोखिम में हैं यदि वे अविश्वसनीय प्रोजेक्ट्स पर हमलावर द्वारा आपूर्ति की गई composer.json फाइलों के साथ Composer commands चलाते हैं। यह समस्या Composer 2.2.27 (2.2 LTS) और 2.9.6 (mainline) में ठीक कर दी गई है।
स्रोत
4CVE-2026-40176 के लिए विभेदक प्रूफ-ऑफ-कॉन्सेप्ट, जो एक दुर्भावनापूर्ण रिपॉजिटरी URL के माध्यम से Composer के Perforce ड्राइवर में OS कमांड इंजेक्शन का प्रदर्शन करता है, जिसमें प्रभावित और फिक्स किए गए संस्करणों के विरुद्ध स्वचालित A/B परीक्षण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।