Se han detectado cambios maliciosos en el repositorio Git del proyecto PHP.

Los desarrolladores del proyecto PHP han advertido sobre la posible compromiso del repositorio Git del proyecto y la detección de dos commits maliciosos, añadidos el 28 de marzo en el repositorio php-src en nombre de Rasmus Lerdorf, el fundador de PHP, y Nikita Popov, uno de los desarrolladores clave de PHP.

Dado que no hay confianza en la fiabilidad del servidor donde se alojaba el repositorio Git, los desarrolladores han decidido que mantener su propia infraestructura Git presenta riesgos adicionales de seguridad y han trasladado el repositorio de referencia a la plataforma GitHub, que se propone utilizar como principal. Todos los cambios ahora deben enviarse a GitHub y no a git.php.net, incluido el desarrollo que ahora se puede realizar utilizando la interfaz web de GitHub.

En el primer commit malicioso, bajo la apariencia de corregir un error tipográfico en el archivo ext/zlib/zlib.c, se realizó un cambio que ejecuta código PHP proporcionado en el encabezado HTTP User Agent si el contenido comienza con la palabra "zerodium". Después de que los desarrolladores notaran el cambio malicioso y lo revirtieran, apareció un segundo commit en el repositorio que anulaba la acción de los desarrolladores de PHP y restauraba el cambio malicioso.

En el código añadido hay una línea que dice "REMOVETHIS: sold to zerodium, mid 2017", que puede sugerir que desde 2017 hay otro cambio malicioso ocultado de mejor manera en el código, o una vulnerabilidad no corregida, que fue vendida a la empresa Zerodium, que se dedica a adquirir vulnerabilidades de 0-day (la empresa Zerodium respondió que no ha comprado información sobre vulnerabilidades en PHP).

Actualmente no hay información detallada sobre el incidente, solo se supone que los cambios fueron añadidos como resultado de un hackeo servidores git.php.net, y no por la compromisión de cuentas individuales de desarrolladores. Se ha iniciado un análisis del repositorio en busca de otros cambios maliciosos además de los problemas detectados. Se invita a todos los interesados a revisar; si se detectan cambios sospechosos, se debe enviar información a security@php.net.

En lo que respecta a la transición a GitHub, para obtener acceso de escritura al nuevo repositorio, los miembros del equipo de desarrollo deben unirse a la organización PHP. Aquellos que no estén entre los desarrolladores de PHP en GitHub deben contactar a Nikita Popov por correo electrónico a nikic@php.net. Se requiere que habiliten la autenticación de dos factores como condición indispensable. Una vez que se obtengan los derechos adecuados, basta con ejecutar el comando «git remote set-url origin git@github.com:php/php-src.git» para cambiar el repositorio. También se está considerando hacer obligatorio la firma digital de los commits por parte de los desarrolladores. Además, se propone prohibir la adición directa de cambios que no hayan pasado una revisión previa.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster