Des modifications malveillantes ont été détectées dans le dépôt Git du projet PHP.

Les développeurs du projet PHP ont averti de la compromission du dépôt Git du projet et de la découverte de deux commits malveillants, ajoutés le 28 mars dans le dépôt php-src au nom de Rasmus Lerdorf, le créateur de PHP, et de Nikita Popov, l'un des principaux développeurs de PHP.

Étant donné qu'il n'y a aucune certitude quant à la fiabilité du serveur sur lequel le dépôt Git était hébergé, les développeurs ont décidé que maintenir leur propre infrastructure Git présente des risques supplémentaires pour la sécurité et ont transféré le dépôt de référence sur la plateforme GitHub, qui est désormais proposée comme primaire. Tous les changements doivent désormais être envoyés vers GitHub, et non vers git.php.net, y compris lors du développement où l'interface web de GitHub peut également être utilisée.

Dans le premier commit malveillant, sous prétexte de corriger une faute de frappe dans le fichier ext/zlib/zlib.c, un changement a été introduit qui exécute le code PHP, transmis dans l'en-tête HTTP User Agent, si le contenu commence par le mot «zerodium». Après que les développeurs aient remarqué le changement malveillant et l'aient annulé, un second commit est apparu dans le dépôt, annulant l'action des développeurs PHP et rétablissant le changement malveillant.

Dans le code ajouté, il y a une ligne «REMOVETHIS: vendu à zerodium, mi-2017», ce qui pourrait indiquer que depuis 2017, le code contient un autre changement malveillant, camouflé de manière qualitative, ou une vulnérabilité non corrigée, vendue à l'entreprise Zerodium, spécialisée dans l'achat de vulnérabilités 0-day (Zerodium a répondu qu'elle n'avait pas acheté d'informations sur les vulnérabilités dans PHP).

Pour l'instant, il n'y a pas d'informations détaillées sur l'incident, il est seulement supposé que les changements ont été ajoutés à la suite d'un piratage de git.php.net, et non par la compromission de comptes individuels de développeurs. Une analyse du dépôt pour d'autres changements malveillants, en plus des problèmes identifiés, a commencé. Tous ceux qui le souhaitent sont invités à participer à l'examen, et les informations sur les changements suspects doivent être envoyées à security@php.net. de serveurs git.php.net, а не компрометации отдельных учётных записи разработчиков. Начался анализ репозитория на наличие других вредоносных изменений помимо выявленных проблем. К рецензированию приглашаются все желающие, при обнаружении подозрительных изменений следует отправить информацию на security@php.net.

Concernant la transition vers GitHub, pour obtenir un accès en écriture au nouveau dépôt, les membres du développement doivent rejoindre l'organisation PHP. Ceux qui ne font pas partie des développeurs PHP sur GitHub doivent contacter Nikita Popov par e-mail à nikic@php.net. L'activation de l'authentification à deux facteurs est une exigence obligatoire pour l'ajout. Après avoir obtenu les droits appropriés pour changer le dépôt, il suffit d'exécuter la commande « git remote set-url origin git@github.com:php/php-src.git ». La question de rendre l'approbation des commits par une signature numérique du développeur obligatoire est également à l'étude. Il est également proposé d'interdire l'ajout direct de modifications n'ayant pas été préalablement examinées.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster