Дапамажыце dev.by 🤍
Падтрымаць

Хакеры взломали Git-репозиторий PHP для внедрения бэкдора в исходный код

Киберпреступники взломали официальный Git-репозиторий PHP с целью внедрения двух вредоносных коммитов и изменения кодовой базы, передаёт SecurityLab.

Пакінуць каментарый

Киберпреступники взломали официальный Git-репозиторий PHP с целью внедрения двух вредоносных коммитов и изменения кодовой базы, передаёт SecurityLab.

Злоумышленники добавили коммиты, замаскировавшись под разработчиков PHP Расмуса Лердорфа и Никиту Попова. Чтобы скрыть вредительство, хакеры выдавали внесённые изменения за обычное исправление типографических ошибок. На деле же они изменили исходный код языка, чтобы создать удалённо управляемый бэкдор.

В добавленной строке 370, где вызывается функция zend_eval_string, находился код, который фактически внедрял бэкдор для удалённого выполнения кода на сайте с запущенной заражённой версией PHP. По некоторым оценкам, PHP использует около 80% сайтов.

Как пояснили разработчики, строка выполняла PHP-код из HTTP-заголовка пользователя, если содержимое начиналось со слова «zerodium».

Первый злонамеренный коммит был обнаружен через пару часов после внедрения в ходе рутинной проверки кода и немедленно отменён. Как пишет OpenNet, после этого в репозитории появился второй коммит, который отменял действия PHP-разработчиков и возвращал вредоносное изменение.

Расследование инцидента продолжается. По словам специалистов, причиной стал взлом сервера git.php.net, а не учётной записи Git отдельного пользователя. Изменения затронули ветки разработки для версии PHP 8.1, выпуск которой запланирован на конец нынешнего года.

В целях безопасности разработчики решили перенести исходный код PHP на GitHub.

9 курсов по PHP для новичков и опытных специалистов
9 курсов по PHP для новичков и опытных специалистов
Па тэме
9 курсов по PHP для новичков и опытных специалистов
Чытайце таксама
10 курсов по SQL в 2022 году для лучшего понимания работы с большими данными
10 курсов по SQL в 2022 году для лучшего понимания работы с большими данными
10 курсов по SQL в 2022 году для лучшего понимания работы с большими данными
Собрали 10 платных и бесплатных онлайн-курсов для изучения SQL. Программы рассчитаны на слушателей, которые только начинают или продолжают знакомство с языком. 
10 способов научиться программировать самостоятельно
10 способов научиться программировать самостоятельно
10 способов научиться программировать самостоятельно
Программирование — один из ценнейших навыков для карьерного роста, саморазвития и создания чего-нибудь удивительного. Собрали десять советов для тех, кто только начинает своё путешествие в мир программирования и снабдили все это полезными ссылками на курсы для начинающих программистов. 
Как оплачиваются самые популярные языки GitHub и какой прогноз
Как оплачиваются самые популярные языки GitHub и какой прогноз
Как оплачиваются самые популярные языки GitHub и какой прогноз
10 курсов по ABAP — языку программирования, который использует SAP
10 курсов по ABAP — языку программирования, который использует SAP
10 курсов по ABAP — языку программирования, который использует SAP
ABAP (Advanced Business Application Programming) — это язык программирования, который использует компания SAP — один из главных поставщиков программного обеспечения по всему миру. Среди клиентов компании — Apple, Amazon, Colgate-Palmolive, Cisco, Dell, Airbus, DHL, Walmart, Ernst and Young и сотни других. Вообще SAP используют около 90% компаний из списка Fortune-500. И еще, например, NHL. ABAP написан в далеком 1980 году и за последние 40 лет все-равно остается актуальным и востребованным. У разработчиков на ABAP стабильно высокие зарплаты. Поэтому мы решили собрать список из 10 курсов по ABAP, которые стоит пройти для лучшего понимания языка или вообще для выбора его как своей профессии.
26 каментарыяў

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.