The OpenNET Project / Index page

[ новости/++ | форум | wiki | теги | ]

25.09.2012 23:29  Выявлен факт подстановки бэкдора в код phpMyAdmin на одном из зеркал SourceForge.net

Разработчики свободного проекта phpMyAdmin заявили о выявлении факта распространения на одном из зеркал SourceForge.net модифицированного архива phpMyAdmin-3.5.2.2-all-languages.zip, в который был внедрён бэкдор. Поражёнными оказались системы пользователей, которые при загрузке с официального сайта phpMyAdmin были перенаправлены на зеркало cdnetworks-kr-1.

Вредоносный код был внедрён через добавление файла server_sync.php и позволял злоумышленнику выполнить произвольный код на сервере. Кроме того, злоумышленниками был модифицирован файл js/cross_framing_protection.js. Всем пользователям рекомендуется проверить присутствие файла server_sync.php в установленных копиях phpMyAdmin и при его наличии переустановить phpMyAdmin c заслуживающего доверия зеркала.

Представители хостинга SourceForge.net признали факт компрометации одного из серверов в системе зеркал и инициировали доскональное разбирательство по данному инциденту. В настоящее время зеркало cdnetworks-kr-1 удалено из системы доставки контента SourceForge.net. Владелец проблемного зеркала подтвердил информацию об атаке на сервер и указал на то, что взлом был совершён приблизительно 22 сентября. Проверка по контрольным суммам показала, что злоумышленниками был подменён только файл phpMyAdmin-3.5.2.2-all-languages.zip, остальные архивы на зеркале не пострадали. Судя по логу, архив с вредоносным ПО успели загрузить приблизительно 400 пользователей.

  1. Главная ссылка к новости (http://sourceforge.net/blog/ph...)
Лицензия: CC-BY
Тип: Проблемы безопасности
Ключевые слова: security, backdoor, phpmyadmin
При перепечатке указание ссылки на opennet.ru обязательно
Обсуждение Ajax/Линейный | Раскрыть все сообщения | RSS
 
  • 1.1, Zenitur (ok), 23:42, 25/09/2012 [ответить] [показать ветку] [···]    [к модератору]
  • +1 +/
    Как они так быстро обнаруживают подмену исходного кода? Это не первая новость о подмене исходного кода, в которой подмену обнаружили очень быстро. Если с http://kernel.org/ всё понятно, то в менее популярных программах я не могу понять, как подмену исходного кода обнаруживают так быстро.

    Сегодня скачивал с sourceforge.net несколько архивов с исходным кодом. У этой программы было всего лишь 150 скачиваний исходного кода и около 10 тысяч скачиваний бинарников.

     
     
  • 2.2, ovg (?), 23:48, 25/09/2012 [^] [ответить]    [к модератору]
  • +1 +/
    Какие бинарники? Он на PHP деланный.
     
     
  • 3.3, Анонимус42 (?), 00:04, 26/09/2012 [^] [ответить]    [к модератору]
  • –3 +/
    Имеется ввиду установочная часть.
     
  • 2.5, all_glory_to_the_hypnotoad (ok), 00:31, 26/09/2012 [^] [ответить]    [к модератору]
  • +8 +/
    Вот ставишь это мускульное дерьмо на какой-нибудь генте, а оно говорит - сука, не совпадает sha1 ;-(
     
     
  • 3.29, тигар (ok), 09:41, 26/09/2012 [^] [ответить]     [к модератору]
  • +1 +/
    tiger laptop cat usr ports databases phpmyadmin distinfo SHA256 phpMyAdmi... весь текст скрыт [показать]
     
     
  • 4.36, Аноним (-), 10:17, 26/09/2012 [^] [ответить]    [к модератору]  
  • +3 +/
    не, в генте это не совсем тривиально, т.е. просто сказать нельзя, ну или по крайней мере нужно ещё понять как это сделать
     
     
  • 5.40, тигар (ok), 10:49, 26/09/2012 [^] [ответить]     [к модератору]  
  • +3 +/
    так в этом вся и прелесть подобных систем дистрибутивов, что ногу прострелить мо... весь текст скрыт [показать]
     
     
  • 6.70, BratSinot (?), 22:21, 26/09/2012 [^] [ответить]    [к модератору]  
  • –3 +/
    В этом не прелесть, а кривость. Если я хочу что-то сделать, я это сделаю.
     
     
  • 7.75, тигар (ok), 23:19, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    да ладно аналогичный пример пропасть, ограждение ты через него перелазишь ... весь текст скрыт [показать]
     
  • 4.54, Аноним (-), 15:47, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > в дженте тоже, насколько я понимаю, можно сказать "и чо?! ставь бл!"

    Палишься, ыксперт.


     
     
  • 5.57, тигар (ok), 15:49, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    >> в дженте тоже, насколько я понимаю, можно сказать "и чо?! ставь бл!"
    > Палишься, ыксперт.

    палюсь, прости, в чем, аптгетинсталлер ты наш?;)

     
     
  • 6.62, Michael Shigorin (ok), 18:29, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    >> Палишься, ыксперт.
    > палюсь, прости, в чем, аптгетинсталлер ты наш?;)

    В полном отсутствии понимания модели угрозы.

     
     
  • 7.67, тигар (ok), 21:06, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    из чего вывод сделан буду рад цитатам, доказывающим, что это утверждение не ест... весь текст скрыт [показать]
     
     
  • 8.78, Michael Shigorin (ok), 02:21, 27/09/2012 [^] [ответить]     [к модератору]  
  • +/
    Из 40 целиком Предлагаю домашнее задание подумать, откуда берётся тарбол и хэ... весь текст скрыт [показать]
     
     
  • 9.84, тигар (ok), 07:51, 27/09/2012 [^] [ответить]     [к модератору]  
  • +/
    ну не все же кругом тупые, попробуй представить себе такое из интернетов они из ... весь текст скрыт [показать]
     
     
  • 10.89, Michael Shigorin (ok), 14:06, 27/09/2012 [^] [ответить]     [к модератору]  
  • +/
    Два балла Нет Да тарбол -- с зеркала, хэш -- с сайта Доступ на запись к эти... весь текст скрыт [показать]
     
     
  • 11.91, тигар (ok), 00:16, 28/09/2012 [^] [ответить]     [к модератору]  
  • +/
    смс с хэшем от того кто паковал или сайт интернет в общем случае что нет... весь текст скрыт [показать]
     
  • 2.16, Аноним (-), 03:48, 26/09/2012 [^] [ответить]    [к модератору]  
  • +2 +/
    это сила 1%. среди 400 скачавших пользователей, 4 всё равно догадаются проверить контрольную сумму и заподозрить наипалово.
     
     
  • 3.44, Клыкастый (ok), 11:54, 26/09/2012 [^] [ответить]    [к модератору]  
  • +2 +/
    > это сила 1%. среди 400 скачавших пользователей, 4 всё равно догадаются проверить
    > контрольную сумму и заподозрить наипалово.

    остальные 396 виндовсятнеков до сих пор не в курсе...

     
     
  • 4.47, terr0rist (ok), 12:59, 26/09/2012 [^] [ответить]     [к модератору]  
  • +4 +/
    а ведь ты прав, ибо архивы zip скорее всего кроме виндовсятнеков никто не скачи... весь текст скрыт [показать]
     
     
  • 5.72, Pilat (ok), 23:08, 26/09/2012 [^] [ответить]     [к модератору]  
  • –6 +/
    Скорее всего в zip было проще добавить файл, не перепаковывая архив tar gz этог... весь текст скрыт [показать]
     
     
  • 6.76, ILYA INDIGO (ok), 23:32, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    Начнём с того, что линуксоиды сами себе устанавливают нужный им софт, а не прося... весь текст скрыт [показать]
     
     
  • 7.85, тигар (ok), 09:44, 27/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > pma удобен именно для администрирования (импорт/экспорт),

    щито? сурове однинэ не умеют делать/вливать дамп без pma ? alter'ить тоже не?
    нацЫя дИградирует. верните мне как было, лет на 10 назад!

     
  • 6.79, Michael Shigorin (ok), 02:23, 27/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > во всяком случае ни одного линуксоида , не захотевшего чтобы я ему поставил именно
    > PhpMyAdmin, а не что-нибудь нормальное, я ещё не встречал.

    Давайте встретимся :)

     
  • 6.82, arisu (ok), 03:13, 27/09/2012 [^] [ответить]    [к модератору]  
  • +2 +/
    > линуксоида
    > я ему поставил

    тебя где-то жестоко обманули, это были не линуксоиды.

     
  • 4.55, Аноним (-), 15:48, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > остальные 396 виндовсятнеков до сих пор не в курсе...

    С точки зрения товарищмайора есть как минимум с десяток будущих подследственных, которые попадут по обещаемому вскоре закону :)

     
  • 2.24, Аноним (-), 08:22, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    Меня больше удивляет как на одном из зеркал могла находиться копия отличающаяся ... весь текст скрыт [показать]
     
     
  • 3.43, Клыкастый (ok), 11:53, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    упаси аллах чтоб оно на остальные переползло КС проверяется у конечного пользо... весь текст скрыт [показать]
     
     ....нить скрыта, показать (27)

  • 1.4, grayich (ok), 00:10, 26/09/2012 [ответить] [показать ветку] [···]    [к модератору]  
  • +6 +/
    вывод - не игнорируйте сверку md5
     
     
  • 2.6, Xasd (ok), 00:34, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    даж не знаю как это делать в венде ;-)

    в "Command Prompt" такой команды нет как md5sum

     
     
  • 3.7, Andrew (??), 00:47, 26/09/2012 [^] [ответить]    [к модератору]  
  • +3 +/
    > даж не знаю как это делать в венде ;-)

    Например вот так: http://www.implbits.com/hashtab.aspx :)

     
     
  • 4.9, Аноним (-), 01:07, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    Что за бред? Не стыдно на опеннете такую ссылку постить? Пусть компилит из сырцов или качает, но обязательно опенсорсное.
     
     
  • 5.20, Аноним (-), 05:25, 26/09/2012 [^] [ответить]    [к модератору]  
  • +2 +/
    ты чего такой серьезный?
     
  • 3.8, Аноним (-), 01:05, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    есть total commander Правда он кроме CRC16 32 , md5, и sha1 не считает ничего ... весь текст скрыт [показать]
     
     
  • 4.53, Аноним (-), 15:30, 26/09/2012 [^] [ответить]    [к модератору]  
  • +1 +/
    Понабежали виндузятники md5sum наше все
     
  • 3.11, анон (?), 01:25, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    php -n -r echo(hash('md5',file_get_contents('phpMyAdmin-3.5.2.2-all-languages.zip')));

    _\m/

     
     
  • 4.22, Аноним (-), 07:36, 26/09/2012 [^] [ответить]    [к модератору]  
  • +2 +/
    ну есть же md5_file()
     
     
  • 5.61, анон (?), 17:43, 26/09/2012 [^] [ответить]    [к модератору]  
  • –1 +/
    вы недостаточно прониклись духом PHP
     
  • 3.28, Аноним (-), 09:23, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    http://unxutils.sourceforge.net/
     
     
  • 4.42, Имя (?), 11:53, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    А архивы на зеркалах с этим чудом тоже уже подменили? ;)
     
  • 3.45, Клыкастый (ok), 11:56, 26/09/2012 [^] [ответить]     [к модератору]  
  • +2 +/
    даже не знаю как сформулировать совет, не употребляя снестинах а как же любим... весь текст скрыт [показать]
     
     
  • 4.51, mihalych (ok), 14:09, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    Да, настощие вендовсятнеги настолько суровы, что проверяют контрольные суммы tatalcmd'ером. Ну а мы настолько ленивы, что за нас это делают пакетные менеджеры.
     
     
  • 5.73, Pilat (ok), 23:11, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    и настолько малообразованы, что найти утилиту, проверяющую под windows контрольн... весь текст скрыт [показать]
     
     
  • 6.77, mavriq (ok), 02:06, 27/09/2012 [^] [ответить]     [к модератору]  
  • +/
    ручками я USE-ы выставляю, предварительно грамотно вникнув в имеющиеся Ручками ... весь текст скрыт [показать]
     
     
  • 7.80, Pilat (ok), 02:37, 27/09/2012 [^] [ответить]     [к модератору]  
  • –2 +/
    Типичный подход недоучки, привыкшего что за него всё делает пакетный менеджер ... весь текст скрыт [показать]
     
     
  • 8.81, Michael Shigorin (ok), 02:49, 27/09/2012 [^] [ответить]     [к модератору]  
  • +1 +/
    Что, прям в windows - Вообще-то чтоб выбрать систему, в которой действительно... весь текст скрыт [показать]
     
  • 8.83, mavriq (ok), 04:14, 27/09/2012 [^] [ответить]     [к модератору]  
  • –1 +/
    Естественно, в cygwin умные дяди добавили в системы наших крутых специалист... весь текст скрыт [показать]
     
     
  • 9.87, Pilat (ok), 11:20, 27/09/2012 [^] [ответить]     [к модератору]  
  • –1 +/
    Единственно возможном Кто бы знал ту же утилиту для проверки md5 желающие мо... весь текст скрыт [показать]
     
     
  • 10.90, arisu (ok), 21:12, 27/09/2012 [^] [ответить]     [к модератору]  
  • +/
    ужасно некошерно почему в системе, установщик которой занимает целый DVD, нет д... весь текст скрыт [показать]
     
  • 8.92, Аноним (-), 05:13, 29/09/2012 [^] [ответить]     [к модератору]  
  • +/
    Извините, стесняюсь спросить, а контрольную сумму cygwin-а, при скачивании, вы к... весь текст скрыт [показать]
     
     
  • 9.94, Клыкастый (ok), 16:17, 02/10/2012 [^] [ответить]    [к модератору]  
  • +/
    > Извините, стесняюсь спросить, а контрольную сумму cygwin-а, при скачивании, вы как проверяете?

    просто творится молитва Балмеру и рука на голографическую наклейку

     
  • 6.93, Клыкастый (ok), 09:39, 02/10/2012 [^] [ответить]     [к модератору]  
  • +/
    если человек не хочет искать в мусорных баках что-то чем можно побриться, это не... весь текст скрыт [показать]
     
  • 2.30, тигар (ok), 09:42, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > вывод - не игнорируйте сверку md5

    а где все еще используется проверка md5 ?

     
     
  • 3.34, grayich (ok), 10:00, 26/09/2012 [^] [ответить]    [к модератору]  
  • +1 +/
    почти везде
    не отрываясь от сабжа - http://www.phpmyadmin.net/home_page/downloads.php, все md5 приложены.

     
  • 2.56, Аноним (-), 15:49, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > вывод - не игнорируйте сверку md5

    Капитан намекает что хакер может его и пересчитать как бы. Вот цифровые подписи - другое дело.

     
     
  • 3.86, saNdro (?), 09:46, 27/09/2012 [^] [ответить]    [к модератору]  
  • +/
    Ломанув ВСЕ зеркала на которых лежит архив, или от чего ещё там контрольная сумма?
     
     ....нить скрыта, показать (27)

  • 1.10, JL2001 (ok), 01:23, 26/09/2012 [ответить] [показать ветку] [···]    [к модератору]  
  • –5 +/
    к вопросу о взломе репозиториев
    ещё остались убеждённые в том что репы панацея и юзера не надо защищать от устанавливаемых им программ а программу А от программы Б ?
     
     
  • 2.12, an (??), 01:33, 26/09/2012 [^] [ответить]    [к модератору]  
  • +5 +/
    sourceforge is not repositary
     
     
  • 3.13, JL2001 (ok), 01:39, 26/09/2012 [^] [ответить]    [к модератору]  
  • –11 +/
    > sourceforge is not repositary

    ага, конешно, принципиально и диаметрально противоположная вещь

     
     
  • 4.23, Конь (?), 08:19, 26/09/2012 [^] [ответить]    [к модератору]  
  • +2 +/
    В репозиториях автоматом проверяется подпись пакета. Внедрить код можно только если украсть приватный ключ производителя пакета, а это сделать гораздо сложнее, чем "файлики в архиве поменять".
     
  • 4.63, Michael Shigorin (ok), 18:37, 26/09/2012 [^] [ответить]     [к модератору]  
  • +1 +/
    sf -- это средство публикации в данном случае на системе зеркал Репозиторий ... весь текст скрыт [показать]
     
  • 2.25, Аноним (-), 08:33, 26/09/2012 [^] [ответить]    [к модератору]  
  • +1 +/
    Репозиторий != зеркало. С подписанными пакетами ты вообще ничего не сделаешь.

    > что репы панацея

    Погодь-погодь, а ты что-то лучшее хочешь предложить?

    [сообщение отредактировано модератором]

     
     
  • 3.52, JL2001 (ok), 14:53, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    нет, я считаю что репы хорошее решение и лучше них ничего не могу предложить но ... весь текст скрыт [показать]
     
     
  • 4.64, Michael Shigorin (ok), 18:38, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > но надёжность репов не 101%

    А это уже к вопросу доверия.

     
     
  • 5.65, JL2001 (ok), 20:34, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    доверия много не бывает в плане что всему надо недоверять даже в моей собственно... весь текст скрыт [показать]
     
     
  • 6.69, анон (?), 21:54, 26/09/2012 [^] [ответить]    [к модератору]  
  • +1 +/
    rm -rf /usr /lib/nvidia-current/xorg/xorg

    сори за боян

     
  • 1.14, Жорж (?), 01:40, 26/09/2012 [ответить] [показать ветку] [···]    [к модератору]  
  • +/
    А разве не проверяются контрольные суммы при установке из репозиториев? В новости написано "примерно 400 скачавших", что вовсе не значит "установивших". Ну скачали, чексуммы не совпали, ну и ладно.
     
     
  • 2.15, Crazy Alex (ok), 03:11, 26/09/2012 [^] [ответить]    [к модератору]  
  • +1 +/
    Собственно как раз обычно phpMyAdmin качают чтобы руками куда-то запихнуть - а если репозитории использовались бы то контрольная сумма б проверилась с гарантией.
     
     
  • 3.31, тигар (ok), 09:45, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    у тех, кто так делает, и без phpmyadmin ос дырявая остальные ставят из репо, ес... весь текст скрыт [показать]
     
  • 2.49, terr0rist (ok), 13:06, 26/09/2012 [^] [ответить]     [к модератору]  
  • +/
    Как правильно заметил выше Клыкастый, архивы zip качают в основном юзеры окон, ... весь текст скрыт [показать]
     
  • 1.35, Аноним (-), 10:02, 26/09/2012 [ответить] [показать ветку] [···]    [к модератору]  
  • +/
    Коллизии подписей никто не отменял... А зеркала иногда могут быть злом, для админских/системных утилит всё лучше брать с ресурса разработчика или с проверенной CDN.
     
     
  • 2.38, Нанобот (?), 10:19, 26/09/2012 [^] [ответить]    [к модератору]  
  • +1 +/
    >или с проверенной CDN.

    и сколько CDN ты Лично проверил?

     
     
  • 3.58, Аноним (-), 15:51, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    > и сколько CDN ты Лично проверил?

    ...и как проверить что это именно тот сайт, а не какой-то му... на проводе?

     
     
  • 4.59, Аноним (-), 16:31, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    побасенка о том, что '(не)проверенно (не)довереный' не отменяет данный на откуп cкачивающему труд сверки чексумм и прочие мероприятия (изменения между версиями, 'песочницы' и т.д.)
     
  • 1.60, Аноним (-), 17:14, 26/09/2012 [ответить] [показать ветку] [···]    [к модератору]  
  • +/
    Ох уж это ё^%$%# корейское зеркало. Им и так интернет на черепахах завозят, не иначе, так ещё и ломают регулярно.
     
  • 1.66, Аноним (-), 20:36, 26/09/2012 [ответить] [показать ветку] [···]     [к модератору]  
  • +/
    Забабахали какой нить демон Висит в памяти тихонечко обращается к базе контроль... весь текст скрыт [показать]
     
     
  • 2.74, Pilat (ok), 23:15, 26/09/2012 [^] [ответить]    [к модератору]  
  • +/
    tripwire он называется. Только неспешной проверки больших файловых архивов не бывает.


     
  • 1.71, ILYA INDIGO (ok), 22:45, 26/09/2012 [ответить] [показать ветку] [···]    [к модератору]  
  • +/
    >был подменён только файл phpMyAdmin-3.5.2.2-all-languages.zip

    Прекрасно, что я качаю всегда только *.7z :)

     

     Добавить комментарий
    Имя:
    E-Mail:
    Заголовок:
    Текст:


      Закладки на сайте
      Проследить за страницей
    Created 1996-2018 by Maxim Chirkov  
    ДобавитьПоддержатьВебмастеруГИД  
    Hosting by Ihor