BDU:2024-04879
АО "НППКТ", Nils Adermann, Jordi Boggiano, ООО «РусБИТех-Астра», ООО «Ред Софт» Astra Linux Common Edition, Composer, Astra Linux Special Edition, ОСОН ОСнова Оnyx, РЕД ОС
2023-09-29
Уязвимость файла composer.phar менеджера зависимостей для PHP Composer связана с работой register_argc_argv в php.ini. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Composer: https://github.com/composer/composer/commit/4fce14795aba98e40b6c4f5047305aba17a6120d https://github.com/composer/composer/commit/955a48e6319c8962e5cd421b07c00ab3c728968c https://github.com/composer/composer/commit/95e091c921037b7b6564942845e7b738f6b95c9c https://github.com/composer/composer/security/advisories/GHSA-jm6m-4632-36hf
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения composer до версии 1.8.4-1+deb10u3
Для ОС Astra Linux: обновить пакет composer до 1.8.4-1+deb10u4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет composer до 1.8.4-1+deb10u4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
Для ОС Astra Linux: обновить пакет composer до 1.2.2-1+deb9u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16