PHP : le site officiel piraté et le code source du langage compromis, les attaques contre les logiciels libres s'intensifient

Le 22/03/2011, par Idelways, Coordinateur publications
Le système de Wiki utilisé par le site officiel du langage PHP aurait été compromis, permettant le vol de codes d'accès aux dépôts des sources du langage. L'intention était certainement d’insérer subrepticement des portes dérobées dans les prochaines versions.

Le site PHP.net (indisponible durant 4 jours) subit actuellement un audit complet. Les commits à la base de code du langage depuis la version 5.3.5 sont passées au peigne fin pour y déceler la moindre modification malicieuse.

Tous les intervenants sur le code source de PHP sont par ailleurs forcés de changer leurs codes d'identification Subversion.

L'équipe de PHP communique avec parcimonie sur cette attaque et n'a publié pour l'heure qu'une brève note de sécurité. On sait toutefois que l'attaque a été rendue possible grâce à un double exploit, sur DokuWiki et une autre faille sur le système Linux sous-jacent, permettant l'élévation des privilèges.

Pour l'heure, la seule modification douteuse trouvée dans le code source de PHP 5.3.6, sortie récemment, est l'ajout du nom « Wolegequ Gelivable » aux crédits d'une partie spécifique du code.
Il s'agit probablement d'une tentative discrète de confirmer la validité des codes d'accès volés en vue d'effectuer d'autres commits avec du code malicieux.

Cette affaire a été mise en lumière par la firme de sécurité française Vupen Security qui soupçonne, dans une déclaration à la presse, un hacker chinois d'être à l'origine de cette attaque.

Des spéculations fusent sur la toile quant à une possible implication du gouvernement chinois qui souhaiterait, selon certaines rumeurs, insérer des portes dérobées permettant de compromettre plus facilement les sites web.
Aucune de ces spéculations n'est cependant accompagnée de preuves concrètes.

L'affaire fait en tout cas penser à celle du piratage des serveurs de la Free Software Foundation en décembre dernier.

Source : Note de sécurité de PHP.net

Et vous ?

Que vous inspire ces attaques ?

Les rubriques (actu, forums, tutos) de Développez


Poster une réponse Retrouver la discussion sur le forum

Avatar de edenprog edenprog
Nouveau Membre du Club
le 23/03/2011
Je dis ça comme ça.

Mais le hacker aurait pu s'infiltrer pendant la maintenance du site.
Avatar de ZouBi ZouBi
Membre expérimenté
le 23/03/2011
Quelle était le genre de faille sur DokuWiki?
Avatar de SurferIX SurferIX
Membre chevronné
le 23/03/2011

Citation:





Envoyé par berceker united
Voir le message

J'espère que cela fera réfléchir certaine personnes quand ils se lancent dans un sujet du genre Windows vs Linux en sortant des arguments que Linux = sécurité. L'OS aide à la sécurité, l'homme sécurise. Si ce dernier ne sait pas prendre son rôle en mains, cela ne change pas grand chose. Néanmoins, personne n'est parfait.



Ce qui est écrit porte à confusion : je cite :
"une autre faille sur le système Linux sous-jacent, permettant l'élévation des privilèges"

Je suis presque sûr que ce n'est pas une faille sur le système Linux, à proprement parler, mais un programme autour plutôt mal construit qu'une personne, à un moment donné, s'est dit "bon je n'arrive à faire ça qu'en root, autant donner l'accès root au programme", comme par exemple c'est le cas pour le serveur HTTPD lors de la première phase d'initialisation (j'insiste bien sur la "première", parce qu'après, dès la seconde phase, tout tourne sous le n'om d'utilisateur/groupe "apache/apache" (à adapter selon de type de distribution)).
C'est ce qui est écrit qui peut porter à confusion. Attention donc à imaginer plusieurs interprétations possibles de ce genre d'affirmation.


Citation:





Envoyé par berceker united
Voir le message

C'est exactement cette question que je me pose. Je vois pas l'intérêt de s'y attaquer. A qui cela pourrait profiter. Il se pourrait que cela soit lié à un conflit interne comme cela est déjà arrivé.
Pour ceux qui connaisse, les fans de flight simulator ont un site ou il y a toute les sources concernant les Add-on de ce jeux. Ils stockent des milliers teras de données. En 2009 ou 2010 une grosse partie des sources avaient disparu à cause d'un conflit interne. Un responsable a piraté le site pour pouvoir la copier avant de partir.
Edit : Le site en question est avsim.com



Tiens je ne savais pas que c'était un des responsables même qui l'avait piraté
Avatar de riete riete
Membre Expert
le 23/03/2011
Bien joué Vupen Security, ca c'est du bon boulot et surtout de la promo top niveau.
En tous cas ce problème démontre que PHP suscite les convoitises, même si c'est ennuyeux pour tous ceux qui se croyaient à l'abri. En tous cas je tire mon chapeau à toutes celles et ceux qui oeuvrent pour détecter de telles attaques et en plus de les trouver. Chercher c'est bien, trouver c'est mieux
Avatar de leglaude51 leglaude51

le 23/03/2011
Cela fait bientôt 30 ans que je suis dans l'informatique, donc j'en ai déjà vu!
En 1993, une annonce était parue partout dans les médias, comme quoi tel jour à telle heure, un virus allait s'attaquer à tous les ordinateurs! Le nom de ce virus était "michelange".
Que c'est-il passé le jour et à l'heure dite? Rien! Par contre, on a vu une énorme hausse des ventes d'antivirus!

Donc, cette information avait été fabriquée de toute pièce par les fabricants d'antivirus!

Qui nous dit que le piratage du code source de PHP, n'est pas du même genre?
L'avenir nous le dira...

LG
Avatar de ratomms ratomms
Membre confirmé
le 24/03/2011

Citation:





Envoyé par leglaude51
Voir le message

Qui nous dit que le piratage du code source de PHP, n'est pas du même genre?
L'avenir nous le dira...

LG



selon vous, cette situation peut être un coup monté de la part du PHP.net lui-même?
Avatar de Flaburgan Flaburgan
Modérateur
le 24/03/2011
Pourquoi de php ? Plutôt de la firme française qui a découvert le problème. Je vois pas ce que PHP.Net aurait à gagner...
Avatar de rkalonji rkalonji
Invité de passage
le 31/03/2011
La plus grande préoccupation est l intention de vouloir modifier le code source .
Heureusement qu il existe depuis la version 5.3.5 un petit code interne qui permet l auto audit et il n a détecté aucune anomalie.
Avatar de stealth35 stealth35
Modérateur
le 31/03/2011

Citation:





Envoyé par rkalonji
Voir le message

Heureusement qu il existe depuis la version 5.3.5 un petit code interne qui permet l auto audit et il n a détecté aucune anomalie.



t'as un lien de ça ?
Avatar de eomer212 eomer212
Membre actif
le 17/04/2011
php.net n'a pas été piraté, quelqu'un s'est servi du compte d'un des developpeurs pour faire un commit rajoutant un remerciement à un certain "Wolegequ Gelivable" . c'est meme pas le code qui a été tenté d'être touché.
et la, on touche meme pas l'exploit technique, ca peut tres bien etre du hack social.
ce n'est donc pas l'infrastructure securitaire du site ou de svn qui est en jeu, mais plutot la politique de securité des comptes des developpeurs et contributeurs au projet.

en tout cas, je suis trés impressionné de voir la reactivité et le degré de surveillance des personnes participants à ce projet, et ca me renforce d'autant plus dans la conviction que le code doit etre ouvert et connu de tous.
pas comme chez microsoft ou ils n'ont JAMAIS étés capable de corriger le bug du controleur du lecteur de disquette.(un seul exemple suffit, sinon on en sortira jamais. bref.

corriger des failles et les éliminer progressivmeent au vu et au su de tout le monde, c'est toujours mieux que de laisser des goufres cachés exister sous nos pieds.

vive php, bravo les gars,et les filles, continuez comme ca!
 
 
 
 
Partenaires

Hébergement Web