Vulnerabilità · 129 giorni fa

I tag storici di Packagist sono diventati una trappola di provenienza

La rottura non è solo che un package Composer fosse malevolo. È che la risoluzione tag-to-GitHub di Packagist ha consentito agli attaccanti di ripubblicare a posteriori vecchie release di laravel-lang, così un numero di versione non prova più che il package provenisse dalla fonte originale. Questo rende inaffidabili i normali controlli di fiducia sui tag storici, anche quando la release sembra vecchia e legittima.

Cronologia

Fonti

5 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-05-24

Editions

Storie correlate