CVE-2025-67746CVE-2025-67746是Composer 2.x分支中的一个ANSI控制字符注入漏洞。攻击者可以控制Composer下载的远程源,在终端输出中注入恶意ANSI转义序列,导致输出混乱、终端应用程序混淆或拒绝服务。该漏洞影响2.2.26和2.9.3之前的所有版本。虽然目前没有已证实的漏洞利用,但考虑到潜在风险,建议用户升级到修复版本。
Composer在处理来自远程源的响应时,未正确清理或转义ANSI控制字符。攻击者可以在包元数据、版本信息或其他可控制的内容中插入ANSI转义序列。当Composer将这些内容输出到终端时,恶意序列会被解释执行,可能导致终端行为异常、输出混淆或应用程序崩溃。