Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Composer (CVE-2021-41116)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/10/2021
Última modificación:
25/10/2023

Descripción

Composer es un administrador de dependencias de código abierto para el lenguaje PHP. En las versiones afectadas, unos usuarios de Windows que ejecutan Composer para instalar dependencias no confiables están sujetos a una inyección de comandos y deben actualizar su versión de Composer. Otros Sistemas Operativos y WSL no están afectados. El problema ha sido resuelto en Composer versiones 1.10.23 y 2.1.9. No se presentan soluciones para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getcomposer:composer:*:*:*:*:*:*:*:* 1.10.23 (excluyendo)
cpe:2.3:a:getcomposer:composer:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.1.9 (excluyendo)
cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:* 5.21.0 (excluyendo)