Minacce e avversari · Supply chain

Le revisioni delle dipendenze PHP non rilevano i payload all’installazione cross-ecosystem

Le revisioni di Composer possono apparire pulite e comunque non rilevare l’esecuzione di codice. La rottura sta nel fatto che il payload si trova in package.json, quindi i controlli delle dipendenze solo PHP non vedono un JavaScript postinstall hook che viene eseguito al momento della build.

1 fonte · 22 mag

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-23

Every edition of this story: Le revisioni delle dipendenze PHP non rilevano i payload all’installazione cross-ecosystem

Altro da oggi