---
cve: "CVE-2023-43655"
severity: "MEDIUM"
cvss: 6.4
epss: "1.4%"
vendor: "composer"
kev: false
exploited: false
published: "2023-09-29 20:15:09"
tags: [cve, security, medium]
source: tsecurity.de CVE-Dossier
exported: "2026-09-12T03:20:47+02:00"
---

# CVE-2023-43655

> 6.4 MEDIUM · 🧪 PoC

## Beschreibung

Composer is a dependency manager for PHP. Users publishing a composer.phar to a public web-accessible server where the composer.phar can be executed as a php file may be subject to a remote code execution vulnerability if PHP also has `register_argc_argv` enabled in php.ini. Versions 2.6.4, 2.2.22 and 1.10.27 patch this vulnerability. Users are advised to upgrade. Users unable to upgrade should make sure `register_argc_argv` is disabled in php.ini, and avoid publishing composer.phar to the web as this is not best practice.

## CVSS-Vektor

```
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:H
```

| Metrik | Wert | Bewertung |
|---|---|---|
| AV Angriffsvektor | Netzwerk | bad |
| AC Komplexität | Hoch | good |
| PR Privilegien | Hoch | good |
| UI Interaktion | Erforderlich | good |
| S Scope | Unverändert | good |
| C Vertraulichkeit | Hoch | bad |
| I Integrität | Hoch | bad |
| A Verfügbarkeit | Hoch | bad |

## Patch verfügbar (OSV)

- f8f49191eec76f039b466aa1f161406fe43aff50 (Commit)
- 978198befc71de0b18fc1fc5a472c03b184b504a (Commit)

## Referenzen

- <https://github.com/composer/composer/security/advisories/GHSA-jm6m-4632-36hf>
- <https://github.com/composer/composer/commit/4fce14795aba98e40b6c4f5047305aba17a6120d>
- <https://github.com/composer/composer/commit/955a48e6319c8962e5cd421b07c00ab3c728968c>
- <https://github.com/composer/composer/commit/95e091c921037b7b6564942845e7b738f6b95c9c>
- <https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/KFOPGPW2KS37O3KJWBRGTUWHTXCQXBS2/>
- <https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/7AWYAUZNH565NWPIKGEIYBWHYNM5JGAE/>
- <https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/66H2WKFUO255T3BZTL72TNYJYH2XM5FG/>
- <https://lists.debian.org/debian-lts-announce/2024/03/msg00030.html>

---
_Exportiert aus dem [tsecurity.de CVE-Dossier](https://tsecurity.de/cve?cve=CVE-2023-43655) · Datenquellen: EUVD (ENISA), NVD, OSV, CISA KEV, FIRST EPSS, Exploit-DB, BSI BITS_
