I maintainers del linguaggio di programmazione PHP hanno rilasciato un aggiornamento riguardante l'incidente di sicurezza venuto alla luce alla fine del mese scorso, affermando che gli attori potrebbero essere entrati in possesso di un database utente contenente le loro password per apportare modifiche non autorizzate al repository.
"Non crediamo più che il server git.php.net sia stato compromesso. Tuttavia, è possibile che il database degli utenti master.php.net sia trapelato", ha detto Nikita Popov in un messaggio pubblicato sulla mailing list il 6 aprile."
I pirati non identificati hanno utilizzato i nomi di Rasmus Lerdorf e Popov per inviare commit dannosi al repository "php-src" ospitato sul server git.php.net con l'aggiunta di una backdoor al codice sorgente PHP.
Inoltre, si vocifera che il sistema di autenticazione master.php.net sia stato un sistema operativo molto vecchio, con una versione obsoleta di PHP, aumentando la possibilità che gli aggressori possano aver sfruttato una vulnerabilità nel software per mettere in scena l'attacco. Di conseguenza, i maintainers hanno migrato master.php.net su un nuovo sistema main.php.net con supporto per TLS 1.2, oltre a reimpostare tutte le password esistenti e memorizzare le password utilizzando bcrypt invece di un semplice hash MD5.
Commenti
Posta un commento