Zhvilluesit e projektit PHP paralajmëruan për komprometimin e repositorit Git të projektit dhe zbuluan dy komitete të dëmshme, të shtuar më 28 mars në repositorin php-src nga Rasmus Lerdorf, themeluesi i PHP, dhe Nikita Popov, një nga zhvilluesit kryesor të PHP.
Meqenëse nuk ka siguri mbi qëndrueshmërinë e serverit ku ishte vendosur repositori Git, zhvilluesit kanë vendosur se mbajtja e infrastrukturës Git nga ana e tyre krijon rreziqe të tjera për sigurinë dhe e kanë transferuar repositorin referues në platformën GitHub, e cila propozohet të përdoret si primare. Të gjitha ndryshimet tani duhet të dërgohen në GitHub, jo në git.php.net, duke përfshirë zhvillimin e mundësuar tani përmes ndërfaqes web të GitHub.
Në commit-in e parë të dëmshëm nën maskën e një korrigjimi të gabimeve në skedarin ext/zlib/zlib.c, u bë një ndryshim që aktivizonte kodin PHP, të dërguar në header-in HTTP User Agent, nëse përmbajtja fillonte me fjalën "zerodium". Pas zbulimit të ndryshimit të dëmshëm nga zhvilluesit dhe anulimit të tij, në depo u shfaq një commit i dytë që anulohej ndikimi i zhvilluesve të PHP dhe rikthente ndryshimin e dëmshëm.
Në kodin e shtuar ka një varg "REMOVETHIS: sold to zerodium, mid 2017", i cili mund të sugjerojë se qysh nga viti 2017 në kod ka një ndryshim tjetër të dëmshëm, të kamufluar cilësisht, ose një vulnerabilitet të pa riparuar, i shitur kompanisë Zerodium, e cila merret me blerjen e vulnerabiliteteve 0-day (kompania Zerodium u përgjigj se nuk ka blerë informacion rreth vulnerabilitetit në PHP).
Aktualisht nuk ka informacion të detajuar mbi incidentin, vetëm se supozohet se ndryshimet u shtuan si rezultat i një hakimi. server git.php.net, dhe jo komprometimi i llogarive të veçanta të zhvilluesve. Ka filluar analiza e repository-t për prani të ndryshimeve të tjera të dëmshme përveç problemeve të identifikuara. Të gjithë ata që janë të interesuar janë të ftuar për të rishikuar, nëse gjenden ndryshime të dyshimta, ju lutemi dërgoni informacionin në security@php.net.
Sa i përket kalimit në GitHub, për të marrë akses për të shkruar në repository-n e ri, anëtarët e zhvillimit duhet të bëhen pjesë e organizatës PHP. Ata që nuk janë të përfshirë në grupin e zhvilluesve PHP në GitHub, duhet të kontaktojnë Nikita Popov në email nikic@php.net. Një kërkesë e domosdoshme për shtimin është përfshirja e autenticitetit me dy faktorë. Pas marrjes së të drejtave të duhur, për të ndryshuar repository-n mjafton të ekzekutohet komanda "git remote set-url origin git@github.com:php/php-src.git". Shtesë, po shqyrtohet kalimi në verifikimin e detyrueshëm të komiteteve me nënshkrimin digjital të zhvilluesit. Po ashtu, propozohet ndalimi i shtimit të drejtpërdrejtë të ndryshimeve që nuk janë rishikuar paraprakisht.
Burimi: opennet.ru
