PHP projekti Git-repositooriumis tuvastati pahatahtlikud muudatused

PHP projekti arendajad on hoiatanud Git-repositori kompromiteerimise ja kahe pahatahtliku commiti avastamise üle, mis lisati 28. märtsil php-src repole Rasmus Lerdorfi, PHP looja, ja Nikita Popovi, ühe PHP peamise arendaja, nimel.

Kuna ei ole kindel, kui usaldusväärne on server, millel Git-reposiit asus, otsustasid arendajad, et oma Git-infrastruktuuri haldamine toob kaasa täiendavad turvariskid, ning nad tõid standardse reposi GitHubi platvormile, mida soovitatakse kasutada peamise reposena. Kõik muudatused tuleb edaspidi lükata GitHubi, mitte git.php.net, sealhulgas arendamiseks saab kasutada nüüd GitHubi veebi kasutajaliidest.

Esimeses pahatahtlikus commitis, mis esitati õigekirja parandamisena failis ext/zlib/zlib.c, tehti muudatus, mis käivitab HTTP-käskluses User Agent edastatud PHP koodi, kui sisu algab sõnaga "zerodium". Pärast seda, kui arendajad märkasid pahatahtlikku muudatust ja tühistasid selle, ilmus reposse teine commit, mis tühistas PHP arendajate tegevuse ja tagastas pahatahtliku muudatuse.

Lisatud koodis on rida "REMOVETHIS: sold to zerodium, mid 2017", mis võib viidata sellele, et alates 2017. aastast on koodis midagi muud, hästi varjatuna, pahatahtlikku muudatust või parandamata haavatavust, mis on müüdud Zerodiumile, 0-day haavatavuste ostmise ettevõttele (ettevõte Zerodium vastas, et ei ole ostnud PHP haavatavuste andmeid).

Praegu ei ole juhtumi kohta üksikasjalikku teavet, eeldatakse vaid, et muudatused lisati häkkimise tulemusena serverid git.php.net, mitte arendajate üksikute kontode kompromiteerimise tõttu. Alustatud on reposi analüüsi, et tuvastada muid pahatahtlikke muudatusi peale avastatud probleemide. Kõiki huvilisi kutsutakse kaasama ülevaatamisel, kahtluste korral teada anda aadressile security@php.net.

GitHub'i ülemineku osas vajavad arendajad kirjutamisõiguse saamiseks uude ladustusse PHP organisatsiooni liikmeks. Need, kes ei ole PHP arendajate seas GitHub'is, peaksid võtma ühendust Nikita Popoviga e-posti teel nikic@php.net. Põhitingimus lisamiseks on kahefaktoriline autentimine. Pärast sobivate õiguste täitmist on piisav käivitada käsk "git remote set-url origin git@github.com:php/php-src.git". Lisaks kaalutakse arendajate digitaalse allkirjaga kinnitusnõude kehtestamist commitide jaoks. Samuti on soovitatud keelata otsene muudatuste lisamine, mis ei ole läbinud eelset ülevaatamist.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster