タグ: パッケージ管理

News

Composerのパス・トラバーサル脆弱性、悪意あるパッケージによる機密ファイル露出を可能に

パス・トラバーサル脆弱性の公表を受け、Composerのユーザーには更新が呼びかけられています。この脆弱性を悪用すると、悪意あるPHPパッケージ、あるいは侵害されたPHPパッケージが、自身のインストールディレクトリ外にあるファイルのパーミッションを変更できてしまう恐れがあります。Criticalvulnerabili

gbhackers.com

研究者、AIエージェント向けllms.txtファイル経由でフォーチュン500企業内でコード実行に成功

セキュリティ研究者らは、AIコーディングエージェントが操作される可能性があることを示しました。企業自身のllms.txtファイルに記載された指示に従わせることで、攻撃者が制御するパッケージをインストールさせられるというものです。Databreach prevention この研究は、AIエージェントが読み取るドキュメ

cyberpress.org

Arch Linux、悪質なコミットの急増を受けAURパッケージの引き継ぎ機能を無効化

Arch Linuxは、Arch User Repository(AUR)において孤立・放置状態のパッケージを標的とした悪質な乗っ取りとそれに続く不正コミットが急増したことを受け、パッケージ引き継ぎ機能を一時的に無効化しました。 この発表は、コミュニティ内で「Antiz」として知られるRobin Candau氏が、A

cyberpress.org

PyPI、公開から14日経過したリリースへの新規ファイル追加をブロックし、パッケージ汚染を防止

Python Package Index(PyPI)は、公開から14日以上経過したリリースへのファイルアップロードを拒否する新しいセキュリティ制限を導入しました。 Seth Larson氏が発表したこの変更は、公開用の認証情報やCI/CDワークフローが侵害された場合に、攻撃者が安定版として既に公開済みのリリースを汚染

gbhackers.com

PyPI、パッケージ改ざん攻撃を防ぐため古いリリースへの新規ファイルアップロードをブロック

PyPIは、公開から14日以上経過したパッケージリリースに対して追加ファイルのアップロードを拒否する、新たなサプライチェーンセキュリティ対策を導入しました。攻撃者がプロジェクトの認証情報や自動化ワークフロー、公開用トークンを侵害した後に、これまで信頼されてきたバージョンを改ざんするリスクを軽減することが狙いです。クラ

csoonline.com

素早く、そして慎重にパッチを当てる:サプライチェーン攻撃に対抗するRuby開発者の新戦略

Rubyパッケージのホスティングサイト「RubyGems」の開発チームは、Rubyパッケージ(gem)を管理するツール「Bundler」に新機能を追加しました。これは最近相次ぐソフトウェアサプライチェーン攻撃から開発者を守ることを目的としており、更新されたばかりのパッケージをインストールするまでに一定の「冷却期間」を

helpnetsecurity.com

KDE Linuxのセキュリティ監査、カーネルモジュールと未使用パッケージを削除

KDEコミュニティが開発中のオペレーティングシステム「KDE Linux」は、同システムに同梱されているコンポーネントのセキュリティ監査を経て、複数のカーネルモジュールとソフトウェアパッケージを削除しました。この取り組みは、前月にアップストリームのLinuxカーネルで複数のセキュリティ上の問題が発見さ