Pour gérer vos consentements :
Categories: MalwaresSécurité

PHP s’en remet à GitHub après une attaque

Les contributions à PHP doivent désormais se faire sur les dépôts GitHub. Le projet a décidé d’abandonner son serveur Git après sa probable compromission.

L’attaque est survenue ce week-end. Elle a visé php-src, le principal dépôt du projet. On y a injecté, à deux reprises, du code malveillant au nom de contributeurs « légitimes ». Le commit était signalé comme une correction de coquille (Fix typo). Il est intervenu sur la branche de développement de PHP 8.1, attendu pour la fin de l’année.

Ce code ouvrait une porte dérobée. Il attendait un signal : la réception d’un en-tête HTTP débutant par la chaîne « zerodium ». Auquel cas il exécutait tout fichier PHP contenu dans cet en-tête.

GitHub : la caution sécurité pour PHP ?

Les superviseurs du projet PHP ont dû s’y reprendre à deux fois : quelques heures après sa suppression, le code est réapparu.

Les dépôts GitHub, qui faisaient jusqu’alors office de miroirs, deviennent le point de référence pour effectuer des changements. Pour y accéder en écriture, deux conditions : être membre de l’organisation PHP et activer l’authentification à deux facteurs.

En plus de mettre en doute la capacité du projet à gérer son infrastructure (dont karma, son système d’authentification maison), l’incident a relancé le débat sur la signature des commits.

Docker Hub : un nid à cryptomineurs
Palo Alto Networks a repéré, sur Docker Hub, une trentaine d’images contenant des mineurs de cryptomonnaies. Émises par une dizaine de comptes, elles comptent plus de 20 millions de téléchargements. Pour l’essentiel (90,3 %), elles minent du Monero. Butin global estimé : environ 200 000 $.

Photo d’illustration © Zothen – Fotolia

Recent Posts

Infrastructures LAN : une photo du marché avant la fusion HPE-Juniper

Douze fournisseurs sont classés dans le dernier Magic Quadrant des infrastructures LAN.

11 heures ago

Sauvegarde et restauration : Commvault muscle son offre cloud avec Appranix

Commvault s'offre Appranix, éditeur d'une plateforme cloud de protection et de restauration des applications.

15 heures ago

GenAI : face à NVIDIA, Intel se tourne vers l’open source

Intel se greffe au projet OPEA OPEA (Open Enterprise Platform for AI) et y pousse…

16 heures ago

USF : 7ème mandat consécutif pour Gianmaria Perancin

Le Conseil d’Administration de l’Association des Utilisateurs SAP Francophones ( USF) a réélu Gianmaria Perancin…

1 jour ago

Comment Amadeus hybride l’IA générative pour améliorer l’expérience du voyage

Le secteur du transport aérien utilise des algorithmes depuis des années. Mais cette chasse gardée…

2 jours ago

Un mode batch sur l’API OpenAI : ce qu’il faut savoir

Une option de traitement par lots est arrivée sur l'API OpenAI. Voici quelques clés de…

2 jours ago