Vulnerabilidad en Composer (CVE-2021-41116)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/10/2021
Última modificación:
25/10/2023
Descripción
Composer es un administrador de dependencias de código abierto para el lenguaje PHP. En las versiones afectadas, unos usuarios de Windows que ejecutan Composer para instalar dependencias no confiables están sujetos a una inyección de comandos y deben actualizar su versión de Composer. Otros Sistemas Operativos y WSL no están afectados. El problema ha sido resuelto en Composer versiones 1.10.23 y 2.1.9. No se presentan soluciones para este problema
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:getcomposer:composer:*:*:*:*:*:*:*:* | 1.10.23 (excluyendo) | |
| cpe:2.3:a:getcomposer:composer:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.1.9 (excluyendo) |
| cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:* | 5.21.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



