前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >突发!PHP服务器被攻击,恶意代码合入git仓库,PHP还是世界上最好的语言吗?

突发!PHP服务器被攻击,恶意代码合入git仓库,PHP还是世界上最好的语言吗?

作者头像
新智元
发布2021-04-14 14:47:11
9110
发布2021-04-14 14:47:11
举报
文章被收录于专栏:新智元

新智元报道

来源:GitHub

编辑:LRS、小匀

【新智元导读】PHP的git服务器被攻击了,合入了两个恶意commit,nikic发信称将迁移仓库到GitHub上。代码中竟然包括「Zerodium」,莫非背后有什么交易?

PHP的一名贡献者Nikita Popov (网名nikic)公开发信称,php的git服务器被黑客攻入。

nikic是PHP的主要contributor,目前在Jetbrains旗下的PhpStorm项目工作,并且开发过许多PHP的开源库。他也是LLVM项目的开发者。

信中说3月28日晚上,两个恶意的commit提交到了php-src仓库中,以Rasmus Lerdorf和nikic的名义提交。

虽然目前还不知道黑客是如何攻入PHP的离线git服务器git.php.net,但服务器确实存在安全隐患。

为了防止今后再发生类似的事件,git.php.net服务器将会关停,目前仍可访问。

以前php-src在GitHub上的仓库仅作为镜像使用,今后的修改将直接提交到GitHub上。

如果还没有申请GitHub仓库上PHP组织的权限,则需要联系nikic申请。

在GitHub上的提交都要开启2FA(双重身份验证)认证。

在开启2FA后,每次需要移动设备来额外验证一次身份,通过扫描二维码获取验证码。

恶意提交

名为「fix typo」上的一次提交于两天前。

增加了几行代码,如果字符串以「zerodium」开头,则会攻击用户的服务器,日期标注为mid 2017,并表示这个漏洞卖给了zerodium。

Zerodium是一家关注信息安全的美国公司,成立于2015年,总部位于华盛顿和欧洲,它的主要业务是从安全研究人员手中第一时间获取攻击信息。

Zerodium的CEO发推特表示「我是清白的」。显然,发现这个bug的研究人员想把这个漏洞卖给其他公司,但是没人想买。

Reddit网友表示,这作案手段也太明显了。

根据Web Technology Surveys的调查结果显示,超过80%的网站都在使用PHP,例如WordPress等。

这个小「失误」会影响到PHP的地位吗?

参考资料:

https://news-web.php.net/php.internals/113838

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-03-30,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 新智元 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 新智元报道
  • 恶意提交
相关产品与服务
验证码
腾讯云新一代行为验证码(Captcha),基于十道安全栅栏, 为网页、App、小程序开发者打造立体、全面的人机验证。最大程度保护注册登录、活动秒杀、点赞发帖、数据保护等各大场景下业务安全的同时,提供更精细化的用户体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档