PHP projekti arendajad hoiatavad Git-repositooriumi kompromiteerimise eest, kus avastati kaks pahatahtlikku kommi, mis lisati 28. märtsil php-src repositooriumisse Rasmu Lerdorfi, PHP looja, ja Nikita Popovi, ühe põhiarendaja, nimel.
Kuna ei ole usaldusväärsust serveris, kus Git-repositoorium oli majutatud, otsustasid arendajad, et enda Git-infrastruktuuri haldamine loob täiendavaid turvariske ning viisid referentsrepositooriumi GitHub platvormile, mida soovitatakse kasutada esmase repositooriumina. Edaspidi tuleb kõik muudatused saata GitHubi, mitte git.php.net-i, sealhulgas arenduse käigus võib nüüd kasutada ka GitHubi veebiliidest.
Esimeses pahatahtlikus kommites, mis maskiti kirjavigade parandamiseks failis ext/zlib/zlib.c, tehti muudatus, mis käivitas PHP-koodi, mis anti edasi HTTP päiste User Agent’is, kui sisu algas sõnaga „zerodium“. Pärast seda, kui arendajad avastasid pahatahtliku muudatuse ja tühistasid selle, ilmus repositooriumisse teine kommi, mis tühistas PHP arendajate tegevuse ja tagastas pahatahtliku muudatuse.
Lisaudatud koodis on rida «REMOVETHIS: müüdud Zerodiumile, 2017. aasta keskpaiku», mis võib viidata sellele, et alates 2017. aastast on koodis veel üks, kvaliteetselt varjatud, pahavara muudatus või parandamata haavatavus, mis on müüdud Zerodiumile, mis tegeleb 0-day haavatavuste ostmisega (Zerodiumi ettevõte vastas, et ei ole ostnud teavet PHP haavatavuste kohta).
Praegu pole juurdluse kohta veel üksikasjalikku teavet, arvatakse vaid, et muudatused on lisatud häkkimise tagajärjel. serverile git.php.net, mitte üksikute arendajate konto kompromiteerimise tõttu. Algab repositooriumi analüüs, et leida muid pahatahtlikke muudatusi peale tuvastatud probleemide. Kõiki huvilisi kutsutakse osalema ülevaatuses, kahtluste korral tuleb teave saata aadressile security@php.net.
GitHub'i ülemineku osas peab arendajate meeskond uue repode kirjutamisõiguste saamiseks liituma PHP organisatsiooniga. Need, kes ei ole PHP arendajate hulgas GitHub'is, peavad kontakteeruma Nikita Popoviga e-posti teel nikic@php.net. Õiguste saamiseks on kohustuslik kaheastmeline autentimine. Omandatud õigustega saab repot vahetada, kasutades käsku „git remote set-url origin git@github.com:php/php-src.git“. Samuti arutatakse, kas muuta arendajate digitaalallkirjaga kinnitus kohustuslikuks. Soovitakse samuti keelata muudatused, mis ei ole läbinud eelnevat ülevaatamist.
Allikas: opennet.ru
