
Packagist bosh sahifasi orqali yangi PHP paketlarini qo’shish uchun «Paketni yuborish» maydoni zararli buyruqlarni ishga tushirishga imkon berdi.
PHP ekotizimidagi eng katta paket ombori bo’lgan Packagist dasturchilari o’zlarining rasmiy veb-saytida foydalanish mumkin bo’lgan xavfli zaiflikni tuzatdilar. Muammoni xavfsizlik bo’yicha tadqiqotchi Maks Yustik aniqladi. Tadqiqotchining so’zlariga ko’ra, Packagist bosh sahifasi orqali yangi PHP paketlarini qo’shish uchun mo’ljallangan «Paketni yuborish» maydoni tajovuzkorga «$(MALICIOUS_COMMANDS)» formatida zararli buyruqlarni bajarishga imkon bergan.
Muammo shundaki, Packagist «Paketni yuborish» maydoniga Git, Perforce, Subversion yoki Mercurial omboriga URL manzilini kiritishni kutgan edi. Yustich havola Perforce/Subversion omboriga ishora qiladimi yoki yo’qligini tekshirishda Packagist kiritilgan belgilarni noto’g’ri o’tkazib yuborganini va zararli buyruqlarni ikki marta bajarganini aniqladi – biri Perforce tekshiruvi uchun, ikkinchisi Subversion tekshiruvi uchun. Yetarlicha malakali xaker bundan osongina foydalanishi, Packagist serverini buzishi va turli xil zararli harakatlarni amalga oshirishi mumkin.
Packagist PHP paket menejeri emas, balki ular uchun xosting xizmatidir. Packagist mashhur Composer paket menejeri uchun standart xosting provayderi bo’lib, u shuningdek, PHP ekotizimidagi eng yirik xosting xizmatidir. Faqat shu yilning iyul oyida u 435 milliondan ortiq paket o’rnatilishini tashkil etdi.