Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los investigadores informan sobre la vulnerabilidad de la cadena de suministro en el repositorio PHP de Packagist
  • Tecnología

Los investigadores informan sobre la vulnerabilidad de la cadena de suministro en el repositorio PHP de Packagist

teknomers 4 de Ekim de 2022 (Last updated: 4 de Ekim de 2022) 3 minutes read
Los investigadores informan sobre la vulnerabilidad de la cadena de


Los investigadores han revelado detalles sobre una falla de seguridad de alta gravedad ahora parcheada en Packagist, un repositorio de paquetes de software PHP, que podría haberse aprovechado para montar ataques a la cadena de suministro de software.

“Esta vulnerabilidad permite hacerse con el control de empaquetadorinvestigador de SonarSource Thomas Chauchefoin dijo en un informe compartido con The Hacker News. Packagist es utilizado por Composer, el administrador de paquetes de PHP, para determinar y descargar dependencias de software que los desarrolladores incluyen en sus proyectos.

La divulgación se produce cuando la plantación de malware en repositorios de código abierto se está convirtiendo en un conducto atractivo para montar ataques a la cadena de suministro de software.

La seguridad cibernética

rastreado como CVE-2022-24828 (puntaje CVSS: 8.8), el tema se ha descrito como un caso de inyección de comandos y está vinculado a otro error similar de Composer (CVE-2021-29472) que salió a la luz en abril de 2021, lo que sugiere un parche inadecuado.

“Un atacante que controle un repositorio de Git o Mercurial enumerado explícitamente por URL en el archivo de un proyecto compositor.json puede usar nombres de rama especialmente diseñados para ejecutar comandos en la máquina que ejecuta la actualización del compositor”, Packagist revelado en un aviso de abril de 2022.

Una explotación exitosa de la falla significaba que las solicitudes para actualizar un paquete podrían haber sido secuestradas para distribuir dependencias maliciosas mediante la ejecución de comandos arbitrarios en el servidor backend que ejecuta la instancia oficial de Packagist.

“Comprometiendo [the backend services] permitiría a los atacantes obligar a los usuarios a descargar dependencias de software de puerta trasera la próxima vez que realicen una instalación nueva o una actualización de un paquete de Composer”, explicó Chauchefoin.

La seguridad cibernética

Dicho esto, no hay evidencia de que la vulnerabilidad haya sido explotada hasta la fecha. Se implementaron correcciones en las versiones 1.10.26, 2.2.12 y 2.3.5 de Composer después de que SonarSource informara sobre la falla el 7 de abril de 2022.

El código fuente abierto se ha convertido cada vez más en un objetivo lucrativo de elección para los actores de amenazas debido a la facilidad con la que pueden convertirse en armas contra la cadena de suministro de software.

A principios de abril, SonarSource también detalló una falla de seguridad de 15 años en el repositorio PHP de PEAR que podría permitir que un atacante obtenga acceso no autorizado y publique paquetes no autorizados y ejecute código arbitrario.

“Si bien las cadenas de suministro pueden tomar diferentes formas, una de ellas tiene un impacto significativamente mayor: al obtener acceso a los servidores que distribuyen estos componentes de software de terceros, los actores de amenazas pueden alterarlos para establecerse en los sistemas de sus usuarios”, dijo Chauchefoin. .



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Corte en Bélgica cancela prohibición de extradición de terrorista iraní
Next: Truss intenta reunir a los parlamentarios en medio de nuevas luchas internas Tory

Related Stories

Buena noticia para los suscriptores de Canal+: la cadena revela
  • Tecnología

Buena noticia para los suscriptores de Canal+: la cadena revela la lista de sus contenidos en UHD y UHD HDR

teknomers 29 de Haziran de 2026
Bitdefender Premium Security: una suite completa para proteger 5 dispositivos,
  • Tecnología

Bitdefender Premium Security: una suite completa para proteger 5 dispositivos, VPN ilimitado incluido, a precio rebajado

teknomers 29 de Haziran de 2026
Ferrari Luce: burlada en Occidente, ya tomada en serio en
  • Tecnología

Ferrari Luce: burlada en Occidente, ya tomada en serio en China

teknomers 29 de Haziran de 2026

You May Have Missed

Después de una planta, es una televisión (considerada demasiado grande)
  • Entretenimiento

Después de una planta, es una televisión (considerada demasiado grande) la que le cuesta a un parisino una multa en el metro

teknomers 29 de Haziran de 2026
  • General

El gigantesco yate Orient Express apunta a los multimillonarios tecnológicos

teknomers 29 de Haziran de 2026
  • Deporte

Resultados de Wimbledon 2026: Aryna Sabalenka avanza, Maja Chwalinska se lesiona en el punto de partido antes de perder

teknomers 29 de Haziran de 2026
  • General

«No complicar más»: Irán exige a Francia que renuncie al desminado del estrecho de Ormuz

teknomers 29 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.