CVE-2024-35242
Composer уязвим к внедрению команд через вредоносные имена веток git/hg
- Опубликовано
- 10 июн. 2024 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 87,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Composer — это менеджер зависимостей для PHP. В ветке 2.x до версий 2.2.24 и 2.7.7 команда `composer install`, выполняемая внутри git/hg-репозитория с особым образом созданными именами веток, может привести к инъекции команд. Для этого требуется клонирование недоверенных репозиториев. Исправления доступны в версии 2.2.24 для 2.2 LTS или 2.7.7 для основной ветки. В качестве обходного решения избегайте клонирования потенциально скомпрометированных репозиториев.
Источники
1Тестовый репозиторий для PoC уязвимости CVE-2024-35242
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.