<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в пакетном менеджере Composer, допускающая компрометацию PHP-репозитория Packagist</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html</link>
    <description>В менеджере зависимостей Composer выявлена критическая уязвимость (CVE-2021-29472), позволяющая выполнить произвольные команды в системе при обработке пакета со специально оформленным значением URL, определяющим адрес для загрузки исходных текстов. Проблема проявляется в компонентах GitDriver, SvnDriver и HgDriver, применяемых при использовании систем управления исходными текстами Git, Subversion и Mercurial. Уязвимость устранена в выпусках Composer 1.10.22 и 2.0.13...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=55065&lt;br&gt;</description>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#79</link>
    <pubDate>Mon, 10 May 2021 18:34:10 GMT</pubDate>
    <description>&amp;gt;которые выполняются при помощи вызова &quot;fromShellCommandline&quot; с передачей аргументов командной строки.&lt;br&gt;&lt;br&gt;Уж сколько раз твердили миру:&lt;br&gt;&lt;br&gt;юзайте API &amp;#124;&amp;#124; RPC &amp;#124;&amp;#124; передавайте аргументы через конфиг-файл/трубу &amp;#124;&amp;#124; реализуйте, еслине реализовано &amp;#124;&amp;#124; GTFO.&lt;br&gt;&lt;br&gt;Но there is a sucker born every minute, желающие и ведущиеся на лёгкие пути не мамонты и не вымрут никогда.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Dzen Python)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#78</link>
    <pubDate>Fri, 07 May 2021 18:27:02 GMT</pubDate>
    <description>&amp;gt; Надо понимать код ты пишешь не руками, а теми самыми сантиметрами которыми &lt;br&gt;&amp;gt; собрался меняться.&lt;br&gt;&lt;br&gt;Надо понимать, что ты не оставляешь надежды померяться коммитами?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#77</link>
    <pubDate>Fri, 07 May 2021 06:29:52 GMT</pubDate>
    <description>Надо понимать код ты пишешь не руками, а теми самыми сантиметрами которыми собрался меняться. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Dzen Python)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#76</link>
    <pubDate>Thu, 06 May 2021 11:38:53 GMT</pubDate>
    <description>&amp;gt; Гарантированно заэкранировать всё - можно. И надо-то для этого всего лишь руки не из задницы иметь.&lt;br&gt;&amp;gt; Кудох-тох-тох, эти анонимные эксперты с опеннета&lt;br&gt;&lt;br&gt;Ты так и не понял, к чему это было написано, горе-разраб...&lt;br&gt;&lt;br&gt;&amp;gt; И вообще, сколько комитов вы уже сделали в composer? Покажите их.&lt;br&gt;&lt;br&gt;Разраб композера, залогинься. Все равно у меня длиннее - не в коммитах, а в нормальных сантиметрах. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#75</link>
    <pubDate>Wed, 05 May 2021 06:18:11 GMT</pubDate>
    <description>То есть вы предлагаете оплатить исправление уже исправленой уязвимости, оплатить неизвестно кому, кто с 99.9&#037; вероятностью ничего сложного на php не писал, при этом с бесконечными сроками? &lt;br&gt;&lt;br&gt;И вообще, сколько комитов вы уже сделали в composer? Покажите их.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#74</link>
    <pubDate>Wed, 05 May 2021 05:36:06 GMT</pubDate>
    <description>За деньги я и сама могу. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (пох.)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#72</link>
    <pubDate>Tue, 04 May 2021 17:21:50 GMT</pubDate>
    <description>А что, готишно... Свиток с графом зависимостей, аккуратно свешивающийся из стоящего на полке черепа... товарищмайор, возможно, не совсем одобряют охоту за головами, но, с другой стороны, много ведь и не надо. А этим, из &quot;Сети&quot;, пару голов ведь простили и отпустили... это ж не грибы на погибель мировому империализму растить, а просто пара подвернувшихся под руку неудачников...&lt;br&gt;&lt;br&gt;Я бы штук семь, пожалуй, собрал, для красивого числа.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (Онаним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#69</link>
    <pubDate>Mon, 03 May 2021 19:37:15 GMT</pubDate>
    <description>C npm было ещё хуже, в нём package-manager-agnostic дырень проявилась.&lt;br&gt;Которая задела не только npm, а все недопакетные недоменеджеры по касательной.&lt;br&gt;Потому что сама платформа изначально делана кривыми ногами.&lt;br&gt;&lt;br&gt;CVE-2019-16776&lt;br&gt;CVE-2019-16777&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Composer, допускающая компро... (макпыф)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/124122.html#68</link>
    <pubDate>Mon, 03 May 2021 18:13:28 GMT</pubDate>
    <description>&amp;gt; всё ещё на слакваре?&lt;br&gt;&lt;br&gt;lfs&lt;br&gt;</description>
</item>

</channel>
</rss>
