Modificări dăunătoare au fost detectate în depozitul Git al proiectului PHP.

Dezvoltatorii proiectului PHP au avertizat cu privire la compromiterea depozitului Git al proiectului și la descoperirea a două commit-uri malițioase adăugate pe 28 martie în depozitul php-src, în numele lui Rasmus Lerdorf, fondatorul PHP, și al lui Nikita Popov, unul dintre dezvoltatorii cheie ai PHP.

Deoarece nu există certitudinea privind fiabilitatea serverului pe care a fost găzduit depozitul Git, dezvoltatorii au decis că menținerea infrastructurii Git de către ei ar crea riscuri de securitate suplimentare și au mutat depozitul de referință pe platforma GitHub, care este propusă ca fiind prima. Toate modificările trebuie acum trimise pe GitHub, și nu pe git.php.net, inclusiv dezvoltarea, unde poate fi folosit acum interfața web GitHub.

În primul commit malițios, sub pretextul unei corecturi tipografice în fișierul ext/zlib/zlib.c, a fost adusă o modificare care execută cod PHP transmis în antetul HTTP User Agent, dacă conținutul începe cu cuvântul „zerodium”. După ce dezvoltatorii au observat modificarea malițioasă și au anulat-o, în depozit a apărut un al doilea commit care anula acțiunea dezvoltatorilor PHP și restaura modificarea malițioasă.

În codul adăugat este prezentă linia „REMOVETHIS: vândut lui zerodium, mijloc 2017”, care ar putea sugera că din 2017, codul conține o altă modificare malițioasă bine camuflată sau o vulnerabilitate nerezolvată, vândută companiei Zerodium, care se ocupă cu achiziționarea de vulnerabilități 0-day (compania Zerodium a răspuns că nu a cumpărat informații despre vulnerabilitățile PHP).

În prezent, nu există informații detaliate despre incident, se presupune doar că modificările au fost adăugate în urma unei breșe de securitate în git.php.net și nu din compromiterea unor conturi individuale de dezvoltatori. A început analiza depozitului pentru a căuta alte modificări malițioase în afară de problemele identificate. Toți cei interesați sunt invitați să participe la revizuire, iar dacă descoperiți modificări suspecte, ar trebui să trimiteți informațiile la security@php.net. server În prezent, nu există informații detaliate despre incident, se presupune doar că modificările au fost adăugate în urma unei breșe de securitate în git.php.net și nu din compromiterea unor conturi individuale de dezvoltatori. A început analiza depozitului pentru a căuta alte modificări malițioase în afară de problemele identificate. Toți cei interesați sunt invitați să participe la revizuire, iar dacă descoperiți modificări suspecte, ar trebui să trimiteți informațiile la security@php.net.

În ceea ce privește migrarea pe GitHub, pentru a obține acces de scriere la noul repository, participanții la dezvoltare trebuie să devină membri ai organizației PHP. Cei care nu sunt incluși în echipa de dezvoltare PHP pe GitHub ar trebui să ia legătura cu Nikita Popov prin e-mail nikic@php.net. Unul dintre cerințele obligatorii pentru adăugare este activarea autentificării cu doi factori. După ce primiți permisiunile necesare, este suficient să executați comanda „git remote set-url origin git@github.com:php/php-src.git”. De asemenea, se discută despre trecerea la semnarea digitală obligatorie a commit-urilor de către dezvoltatori. De asemenea, se propune interzicerea adăugării directe a modificărilor care nu au fost pre-revizuite.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster