Le gestionnaire de packets de PHP PEAR remplacé par une version compromise
Sources
https://thehackernews.com/2019/01/php-pear-hacked.html
Risques
Le dépôt du gestionnaire de paquets PHP PEAR a récemment été compromis.
CERT.be recommande aux administrateurs système de suivre de près cette situation et d'agir en conséquence s'ils utilisent une version compromise du gestionnaire de paquets PHP PEAR.
Le module malveillant à l'intérieur des versions compromises du gestionnaire de paquets PHP PEAR a la capacité de générer un shell inversé via Perl permettant aux acteurs malveillants de prendre le contrôle total du système affecté.
Le présent document sera mis à jour en conséquence à mesure de l'évolution de la situation.
Description
L'équipe de PEAR a publié plus de détails sur le récent incident de sécurité, expliquant que le "go-pear.phar" compromis trouvé sur son serveur semble avoir été placé après la dernière publication officielle du fichier le 20 décembre 2018.
Après avoir analysé la version compromise du gestionnaire de paquets, l'équipe a découvert que le module malveillant " produit un shell inversé utilisant Perl vers IP 104.131.154.154 " à partir des serveurs infectés, permettant aux acteurs malveillants de prendre le contrôle total sur sur ces machines, y compris la capacité d'installer des applications, exécuter du code malveillant et voler les données sensibles.
Selon la DCSO, une organisation allemande de cybersécurité qui a également analysé le code compromis, l'adresse IP du serveur 104.131.154.154.154 pointe vers un domaine web bestlinuxgames[...] com, qu'elle croit être un hôte compromis utilisé par les attaquants.
"Cette IP a été signalée à son hôte en regard de sa compromission. Aucune autre violation n'a été identifiée. Le fichier install-pear-nozlib.phar était correct. Le fichier go-pear.phar de GitHub était correct et pourrait être utilisé comme une bonne comparaison md5sum pour toute copie suspecte," a déclaré l'équipe PEAR dans une série de tweets.
"Donc, si vous avez téléchargé go-pear.phar depuis 12/20 afin de l'exécuter une fois pour installer le paquet PEAR sur votre système, vous devriez être inquiet, surtout si votre système utilise aussi 'sh' et 'perl'.
"Notez également que cela n'affecte pas le paquet d'installation PEAR lui-même... cela affecte l'exécutable go-pear.phar que vous utiliseriez pour installer initialement l'installateur PEAR. L'utilisation de la commande 'pear' pour installer divers paquets PEAR n'est pas affectée."
Actions recommandées
L'équipe PEAR est en train de s'atteler à produire une version "propre" de son site Web. En attendant, il est toujours possible de cloner leur dépôt GitHub, en vérifiant le tag de la version que vous voulez, puis faire un cd et install.
Les distributeurs de logiciels étudieront et mettront à jour les versions de PEAR qu'ils distribueront dans un proche avenir. Il est conseillé aux utilisateurs de mettre à jour leurs installations dès que des mises à jour sont disponibles.