sikkerhet

PHP-verktøy er hacket – kildekoden har vært infisert i seks måneder

– Det måtte jo skje før eller siden, sier nordmannen som laget systemet.

Stig Bakken er teknologidirektør i Zedge. Han ble engasjert i PHP-prosjektet i 1996 og etablerte blant annet PEAR-prosjektet.
Stig Bakken er teknologidirektør i Zedge. Han ble engasjert i PHP-prosjektet i 1996 og etablerte blant annet PEAR-prosjektet.

Noen har brutt seg inn på serveren til et kjent åpen kildekode-prosjekt, og erstattet deler av innholdet med det som antas å være ondsinnet kode.

Innbruddet skal ha rammet PHP Extension and Application Repository (PEAR) for mange måneder siden.

Det offisielle nettstedet pear.php.net er tatt ned, og vil først åpne igjen etter at innholdet er renset.

– Hvis du har lastet ned programvaren i løpet av de seks siste månedene, så bør du erstatte denne med en ny kopi av samme utgivelse fra Github og sammenligne hashverdiene. Hvis de ikke stemmer, så kan du ha den infiserte filen, lyder det klare rådet i kunngjøringen.

Utviklet av nordmann

Det er trønderen Stig Bakken, i dag teknologidirektør i Zedge, som opprinnelig etablerte det prosjektet tilbake i 1999. Hensikten var å gjenbruke kode som tar seg av vanlige funksjoner.

– PEAR er et verktøy for å installere kode, men også et kode­bibliotek. Kode­installasjons­verktøyet har nok overlevd bedre enn selve kode­biblioteket. Det har stort sett i dag blitt erstattet av et system som heter Composer, sier Stig Bakken til digi.no.

Grunnleggeren har ikke vært involvert i prosjektet siden 2004-2005, med unntak for enkelte innspill på prosjektets e-postliste.

– Det som har skjedd er at noen har hacket seg inn på en server og byttet ut en fil. Den fila inneholder PHP-kode som typisk blir kjørt på utvikleres arbeidsmaskin og noen automatiserte systemer. Det betyr at denne kompromitterte fila kjører kode og kan få fotfeste på maskinen og jobbe seg videre, forklarer Stig Bakken til digi.no.

Det er uvisst hva den kompromitterte filen kan gjøre av skade. Bakken sier at det har heller ikke han satt seg inn i.

– Det første jeg tenkte var at det burde ha vært lagt inn mekanismer i PHP for kodesignering, ikke ulikt hvordan nettlesere håndterer sikkerhetssertifikat. Men det var såpass vanskelig og dyrt den gangen systemet ble laget, så terskelen ble nok for høy. I dag gjør jo alle det, og med cloud-verktøy starter man med sertifikater.

– Det måtte jo skje før eller siden

Bakken peker på at kompromittert kode er en problematikk som har rammet også en rekke andre verktøy.

– Det andre jeg tenkte var at dette måtte jo skje før eller siden. Du har flere eksempler på samme problematikk som har skjedd tidligere, blant annet i JavaScript-miljøet. Python har også et system kalt PyPi hvor de også har funnet skadevare i flere pakker, men her (PEAR) var det altså i selve installasjonsverktøyet. Dette er et generelt problem i veldig mange åpen kildekode-prosjekter, mener han.

Sikkerhetsbruddet hos PEAR ble først kjent da prosjektet informerte miljøet i forrige uke.

– Farlig måte å gjøre ting på

En lang rekke webhotell lar brukerne installere og kjøre PEAR. Verktøyets nedlastingsmodul (go-pear.phar) kan også følge med hvis du laster ned PHP-programvare for Unix, Linux eller BSD-systemer, mens Windows- og Mac-brkere må installere komponenten manuelt.

Du tar bare blindt imot noe du finner på internett og legger det inn på maskinen din

Det skriver The Hacker News, som mener at sikkerhetsbruddet kan vise seg å ramme et stort antall nettsteder og deres besøkende.

– For å installere PEAR laster man ned en såkalt Phar-fil. Det gjør mange ved å kjøre en kommando som laster det rett inn i PHP. Dette er en ganske utbredt måte å gjøre ting på, men det er også en litt farlig teknikk. Du tar bare blindt imot noe du finner på internett og legger det inn på maskinen din. Dette begynte vi med da verden så litt annerledes ut, mer uskyldig, mener Stig Bakken.

Siden har internett som kjent for lengst tiltrukket seg også kriminelle og mindre hyggelige krefter. Hacking er blitt butikk, slik han ser det.

PEAR var det første – og i mange år således et populært – system for pakkehåndtering og distribusjon av PHP-baserte programvarebiblioteker.

Hvor utbredt det er i disse dager er mer uklart. Ifølge Bakken følger verktøyet ofte med enten direkte eller indirekte, avhengig av hvilke PHP-moduler som anvendes.

Verktøyet skal etter det digi.no forstår ha vært inkludert sammen med PHP i mange sammenhenger, i hvert fall fram til PHP versjon 5.3, da man begynte å fase det ut.

Powered by Labrador CMS