CVE-2026-84361
Composer: Perforce स्रोत URL P4PORT rsh: कमांड निष्पादन की अनुमति देता है
- प्रकाशित
- 1 सित॰ 2026
- अद्यतन
- 3 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 34.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Composer में Perforce कमांड इंजेक्शन भेद्यता Composer, PHP भाषा के लिए एक डिपेंडेंसी मैनेजर है। संस्करण 1.0 से 2.2.30 और 2.10.3 तक, किसी कस्टम Composer रिपॉजिटरी से एक दुर्भावनापूर्ण डिपेंडेंसी पैकेज या एक अविश्वसनीय composer.lock फ़ाइल source.type को perforce और source.url को rsh: या jsh: P4PORT मान पर सेट कर सकती थी। जब Perforce p4 क्लाइंट इंस्टॉल किया गया था और Composer ने पैकेज को स्रोत से composer install या composer update के माध्यम से इंस्टॉल किया, जिसमें --prefer-source भी शामिल है, Composer\Util\Perforce ने बिना सत्यापन के पता p4 को पास कर दिया, जिससे p4 उपयोगकर्ता या CI खाते के विशेषाधिकारों के साथ एक स्थानीय कमांड चलाता है। Packagist.org Perforce स्रोत मेटाडेटा की अनुमति नहीं देता है। यह समस्या संस्करण 2.2.30 और 2.10.3 में ठीक कर दी गई है।
स्रोत
1CVE-2026-84361 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो दुर्भावनापूर्ण P4PORT के माध्यम से Composer के Perforce ड्राइवर में कमांड इंजेक्शन प्रदर्शित करता है, साथ ही Docker-आधारित सत्यापन और शमन मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।