Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo de Composer expone claves SSH y archivos sensibles


Se ha revelado una falla de seguridad en Composer, el gestor de dependencias de PHP, identificada como CVE-2026-59944. Este error permitiría que un paquete malicioso modifique los permisos de archivos fuera de su propio directorio de instalación, lo que podría exponer archivos sensibles y claves SSH, especialmente en sistemas compartidos o multi-inquilino.





Una vulnerabilidad de seguridad recién revelada en Composer, el gestor de dependencias ampliamente utilizado para PHP, podría permitir que un paquete malicioso o comprometido altere los permisos de archivos ubicados fuera de su propio directorio de instalación.

El problema, rastreado como CVE-2026-59944, puede exponer archivos sensibles en sistemas compartidos o multi-inquilino cuando las versiones vulnerables de Composer procesan rutas de binarios de paquetes no seguras.

El aviso tiene una calificación de Moderado y afecta a las versiones de Composer desde la 2.3.0 hasta las anteriores a la 2.10.3, así como a las versiones desde la 1.0 hasta las anteriores a la 2.2.30.

Composer ha lanzado correcciones en las versiones 2.10.3 y 2.2.30. La vulnerabilidad surge de una debilidad en el salto de directorio (path traversal) y en el manejo de enlaces simbólicos en la forma en que Composer gestiona los binarios de los paquetes.

Exposición de la Vulnerabilidad de Composer

Un paquete malicioso puede declarar un archivo binario que sea un enlace simbólico que resuelva a un objetivo fuera del directorio del paquete.

Durante la instalación, Composer puede seguir ese enlace, cambiar los permisos del archivo externo y registrarlo como un comando ejecutable bajo el directorio vendor/bin del proyecto.

Un atacante no obtiene ejecución remota de código directa ni acceso inmediato a los datos de la víctima solo a través de este fallo. Sin embargo, el cambio de permisos puede hacer que un archivo que anteriormente solo era legible por su propietario pase a ser legible y ejecutable por cualquier usuario.

En un entorno de alojamiento compartido, un servidor multiusuario o una plataforma de compilación, otros usuarios o procesos locales podrían entonces acceder al contenido expuesto.

El problema evade las protecciones introducidas en un aviso previo de Composer, GHSA-gjfg-22fp-rrxx. El endurecimiento anterior rechazaba los segmentos de ruta literales ".." en los binarios de paquetes declarados, pero la validación se aplicaba solo en una etapa de la resolución de dependencias.

Los investigadores de seguridad descubrieron que la validación podía omitirse cuando Composer manejaba enlaces simbólicos o metadatos de dependencias restaurados de un entorno anterior. El riesgo es mayor cuando las organizaciones reutilizan un directorio vendor de una fuente no confiable o de menor confianza.

Los ejemplos incluyen carpetas vendor restauradas a través de cachés de CI compartidas, copiadas de una etapa de construcción de contenedor anterior, conservadas de versiones antiguas de Composer o modificadas por un proceso de construcción menos confiable.

El aviso de GitHub establece que un comando composer install normal en un flujo de compilación o despliegue puede aplicar silenciosamente la peligrosa modificación de permisos utilizando los privilegios de la cuenta que ejecuta Composer.

Composer ahora valida que cada binario declarado resuelva dentro del directorio del paquete que se está instalando. Si un binario apunta fuera de la ruta del paquete, Composer lo omite y muestra una advertencia en lugar de tocar el archivo objetivo.

Debes actualizar inmediatamente a Composer 2.10.3 o 2.2.30. También es importante reconstruir los directorios vendor desde fuentes confiables, particularmente para los flujos de CI/CD, dependencias en caché, construcciones de contenedores y sistemas de despliegue.

El fallo está asociado con CWE-22 (salto de directorio), CWE-59 (resolución incorrecta de enlaces) y CWE-732 (asignación incorrecta de permisos para recursos críticos).

El vector CVSS del aviso indica una baja complejidad de ataque y un alto impacto en la confidencialidad; sin embargo, la explotación requiere la ejecución local del proceso de instalación de dependencias e interacción del usuario.



Fuentes:
https://cybersecuritynews.com/composer-flaw-expose-ssh-keys/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.