Die Entwickler des PHP-Projekts haben vor der Kompromittierung des Git-Repositories des Projekts gewarnt und zwei schĂ€dliche Commits entdeckt, die am 28. MĂ€rz im Repository php-src im Namen von Rasmus Lerdorf, dem GrĂŒnder von PHP, und Nikita Popov, einem der Hauptentwickler von PHP, hinzugefĂŒgt wurden.
Da es keine ZuverlĂ€ssigkeit des Servers gibt, auf dem das Git-Repository gehostet wurde, haben die Entwickler beschlossen, dass die eigene Aufrechterhaltung der Git-Infrastruktur zusĂ€tzliche Sicherheitsrisiken mit sich bringt, und haben das Referenz-Repository auf die Plattform GitHub ĂŒbertragen, die als primĂ€re Plattform genutzt werden soll. Alle Ănderungen sollten nun auf GitHub und nicht auf git.php.net gesendet werden, einschlieĂlich der Entwicklung, bei der jetzt auch die Web-OberflĂ€che von GitHub verwendet werden kann.
Im ersten schĂ€dlichen Commit wurde unter dem Vorwand einer Korrektur eines Tippfehlers in der Datei ext/zlib/zlib.c eine Ănderung vorgenommen, die PHP-Code ausfĂŒhrt, der im HTTP-Header User Agent ĂŒbermittelt wird, wenn der Inhalt mit dem Wort âzerodiumâ beginnt. Nachdem die Entwickler die schĂ€dliche Ănderung bemerkt und rĂŒckgĂ€ngig gemacht hatten, erschien im Repository ein zweiter Commit, der die MaĂnahmen der PHP-Entwickler rĂŒckgĂ€ngig machte und die schĂ€dliche Ănderung wiederherstellte.
Im hinzugefĂŒgten Code befindet sich die Zeile âREMOVETHIS: sold to zerodium, mid 2017â, die darauf hindeuten könnte, dass seit 2017 eine andere, qualitativ gut getarnte, schĂ€dliche Ănderung oder eine unbehobene Schwachstelle im Code enthalten ist, die an das Unternehmen Zerodium verkauft wurde, das sich mit dem Erwerb von 0-Day-Schwachstellen beschĂ€ftigt (das Unternehmen Zerodium hat geantwortet, dass es keine Informationen ĂŒber eine Schwachstelle in PHP erworben hat).
Derzeit gibt es keine detaillierten Informationen zu dem Vorfall, es wird lediglich vermutet, dass die Ănderungen aufgrund eines Hacks von git.php.net und nicht aufgrund der Kompromittierung einzelner Entwicklerkonten hinzugefĂŒgt wurden. Eine Analyse des Repositories auf andere schĂ€dliche Ănderungen neben den identifizierten Problemen hat begonnen. Jeder ist eingeladen, Rezensionen vorzunehmen, und bei Verdacht auf verdĂ€chtige Ănderungen sollte eine Mitteilung an security@php.net gesendet werden. Server Die Analyse des Repositories auf andere schĂ€dliche Ănderungen neben den identifizierten Problemen hat begonnen. Jeder ist eingeladen, Rezensionen vorzunehmen, und bei Verdacht auf verdĂ€chtige Ănderungen sollte eine Mitteilung an security@php.net gesendet werden.
Was den Umstieg auf GitHub angeht, mĂŒssen die Entwickler, um Schreibzugriff auf das neue Repository zu erhalten, der PHP-Organisation beitreten. Wer nicht zu den PHP-Entwicklern auf GitHub gehört, sollte sich per E-Mail an Nikita Popov unter nikic@php.net wenden. Eine Voraussetzung fĂŒr die Aufnahme ist die Aktivierung der Zwei-Faktor-Authentifizierung. Nach Erhalt der entsprechenden Rechte genĂŒgt es, den Befehl âgit remote set-url origin git@github.com:php/php-src.gitâ auszufĂŒhren, um das Repository zu wechseln. Es wird zusĂ€tzlich erwogen, die Verpflichtung zur digitalen Signatur von Commits einzufĂŒhren. Zudem wird vorgeschlagen, direkte Ănderungen, die kein Vorab-Review durchlaufen haben, zu untersagen.
Quelle: opennet.ru
