image

Aangepaste versie PEAR verspreid via officiële website

maandag 21 januari 2019, 12:29 door Redactie, 6 reacties

Via de officiële website van de PHP Extension and Application Repository (PEAR) is maandenlang een aangepaste versie aangeboden. PEAR is een repository van allerlei PHP-code waar ontwikkelaars gebruik van kunnen maken. Via de PEAR package manager kunnen de betreffende packages worden geïnstalleerd.

Om PEAR te installeren wordt via de website pear.php.net het bestand go-pear.phar aangeboden. De officiële versie van dit bestand is door een aangepaste versie vervangen. Via het Twitteraccount van PEAR wordt gesproken over een "besmet bestand" dat de afgelopen maanden via de website werd verspreid. Verdere details over wat deze aangepaste versie precies doet zijn nog niet bekend.

Gebruikers die de afgelopen zes maanden via pear.php.net het bestand go-pear.phar hebben gedownload krijgen het advies om dezelfde versie via GitHub te downloaden en bestandshashes te vergelijken, om zo te controleren dat ze niet de besmette versie hebben geïnstalleerd. De website van PEAR is vanwege het beveiligingsincident offline gehaald. Zodra de website weer online is zal er meer informatie over het incident worden gegeven.

Image

Reacties (6)
21-01-2019, 12:54 door Anoniem
Er bestaan zelfs eenregelige PHP backdoors, het is wel erg makkelijk om een onopvallende wijziging te maken. Het ergste is dat een groot deel van antivirus dit soort malware straal negeerd. Op virustotal herkent maar een handjevol antivirus php malware.
21-01-2019, 13:56 door Anoniem
Door Anoniem: Er bestaan zelfs eenregelige PHP backdoors, het is wel erg makkelijk om een onopvallende wijziging te maken. Het ergste is dat een groot deel van antivirus dit soort malware straal negeerd. Op virustotal herkent maar een handjevol antivirus php malware.

Dit heeft niets met de PHP taal te maken maar met een package manager.
21-01-2019, 16:30 door Krakatau
Door Anoniem:
Door Anoniem: Er bestaan zelfs eenregelige PHP backdoors, het is wel erg makkelijk om een onopvallende wijziging te maken. Het ergste is dat een groot deel van antivirus dit soort malware straal negeerd. Op virustotal herkent maar een handjevol antivirus php malware.

Dit heeft niets met de PHP taal te maken maar met een package manager.

Gebouwd op een PHP-infrastructuur dus het heeft alles met PHP te maken! Dat enge hobbyistentaaltje verkloot heel het internet!
21-01-2019, 16:34 door Anoniem
Door Krakatau:
Door Anoniem:
Door Anoniem: Er bestaan zelfs eenregelige PHP backdoors, het is wel erg makkelijk om een onopvallende wijziging te maken. Het ergste is dat een groot deel van antivirus dit soort malware straal negeerd. Op virustotal herkent maar een handjevol antivirus php malware.

Dit heeft niets met de PHP taal te maken maar met een package manager.

Gebouwd op een PHP-infrastructuur dus het heeft alles met PHP te maken! Dat enge hobbyistentaaltje verkloot heel het internet!
En draait op Linux.... Maar heeft er ook niets mee te maken. Net zoals de opmerkingen over onveilig PHP.

Ik zou eerder de vraag stellen hoe het kan dit dit 6 maanden online heeft gestaan. Blijkbaar wordt de (open) broncode toch niet zovaak gechecked.
21-01-2019, 18:27 door Anoniem
Door Anoniem:
Door Anoniem: Er bestaan zelfs eenregelige PHP backdoors, het is wel erg makkelijk om een onopvallende wijziging te maken. Het ergste is dat een groot deel van antivirus dit soort malware straal negeert. Op virustotal herkent maar een handjevol antivirus php malware.

Dit heeft niets met de PHP taal te maken maar met een package manager.

Het gaat hier over een site die PHP code aanbiedt die compromiteerd is. Het punt is dat je makkelijk onopvallend backdoors kunt verstoppen in PHP code. En ook dat je er met antivirus software weinig tegen kunt doen.

Die php backdoors waar ik het over heb zijn aangetroffen op gehackte Joomla sites sinds van 2015 tot heden.
21-01-2019, 23:33 door Anoniem
Door Anoniem: Ik zou eerder de vraag stellen hoe het kan dit dit 6 maanden online heeft gestaan. Blijkbaar wordt de (open) broncode toch niet zovaak gechecked.

Goede vraag! Een .phar bestand is echter een PHP archive en je kan dus niet direct makkelijk de broncode van zo’n bestand bekijken om te zien of het wel van de juiste broncode is gecomprimeerd of niet.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.