← 脆弱性報告
GHSA-rvx4-ffvw-m9q3
CVE未採番 HIGHComposer の悪意ある Perforce URL によるコマンドインジェクション
GHSA-rvx4-ffvw-m9q3
種別 CVE未採番
影響を受けるパッケージ composer/composer
影響を受けるバージョン
>= 2.3.0, < 2.10.3>= 1.0, < 2.2.30
修正済みバージョン
2.10.32.2.30
CVSS
7.7 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CWE
CWE-78
公開日 2026-08-27
概要
Composer の Perforce ソース処理におけるコマンドインジェクション脆弱性。パッケージの source.url は p4 クライアントへ P4PORT として渡されるが、Perforce の rsh: / jsh: エンドポイントはネットワーク接続ではなく指定されたコマンドをローカルプロセスとして起動する機能を持つ。そのため、悪意ある Composer リポジトリが source.type=perforce と細工した source.url を持つパッケージメタデータを配布すると、ソースからのインストール時に任意コマンドが実行される可能性があった。Composer 2.10.3 および 2.2.30 では Perforce URL をネットワークエンドポイント形式に限定し、rsh: / jsh: を拒否する検証が追加された。