低代码到底是不是行业毒瘤?一线大厂怎么做的?戳此了解>>> 了解详情
写点什么

PHP 扩展库 PEAR 被攻击,近半年下载者或被影响

2019 年 1 月 24 日

PHP扩展库PEAR被攻击,近半年下载者或被影响

目前,该服务器已被网站管理者关闭。


近日,PEAR 网站管理人员发现黑客破坏了其官方服务器,并在该软件中植入后门,这可能会影响近半年下载该库的开发者。


PEAR,全称为 PHP 扩展与应用程序存储库,是可重用 PHP 组件的框架和分发系统,可让 PHP 开发人员,尤其是有网站创建需求的,更容易重用现有开源库或包,不需要从头开始编写每一行代码。


通常情况下,PHP 开发人员会从 pear.php.net 下载该库,但如果现在去官网,会看到如下页面:



页面显示,http://pear.php.net网络服务器发现安全漏洞,具体来说是一个受污染的 go-pear.phar。目前,该网站已被禁用,直到可以重建已知的干净站点为止。一旦重新上线,将会给出更详细的公告。


如果在过去六个月内下载过该 go-pear.phar,可以从 GitHub(pear/pearweb_phars)页面获取相同发行版本的副本并比较文件哈希值。如果不同,很可能证明下载了受感染的文件。


令人担忧的是,过去半年,任何从该官网下载和安装更新版本的开发者可能都会受到影响。如果没有努力下载 Web 服务器上运行的每个软件的最新版本,那可能不需要担心这件事情。


目前,希望下载最新且未受影响 PEAR 版本的用户可以定向到 Github 页面进行下载,PEAR 团队尚未确定 pear.php.net 网站何时可以恢复正常服务。


多年前,PEAR 也曾发生一起安全漏洞被攻击事件。当时的 PEAR 1.9.2 之前版本的安装程序存在安全漏洞,本地攻击者可利用此漏洞执行符号链接攻击,删除或破坏敏感文件,造成拒绝服务。最终,这一事件通过升级版本搞定。


本次网站直接暂停服务,不禁让人猜测可能需要一段时间才可恢复,希望该网站可以彻底调查是如何被攻击长达六个月之久,并确保没有安全漏洞可以让恶意攻击者再次闯进来。


参考链接:https://www.grahamcluley.com/poisoned-pear-php-extension-repository-download-infected-for-up-to-six-months/


2019 年 1 月 24 日 10:066321
用户头像
赵钰莹 InfoQ高级编辑

发布了 695 篇内容, 共 409.3 次阅读, 收获喜欢 2271 次。

关注

评论

发布
暂无评论
发现更多内容

币期权DAPP 8月28日全球同步耀世上线,掀起币圈追捧热潮

InfoQ_967a83c6d0d7

微服务架构下,DLI的部署和运维有何奥秘?

华为云开发者社区

Docker 大数据 Serverless 数据湖 DLI

开发者的福音,LR.NET模块化代码生成器

Philips

敏捷开发 快速开发 模块化流程 代码质量 .net core

MySQL redo与undo日志解析

Simon

MySQL Redo MySQL日志

“全球+”浪潮下,企业出海选择合适的“技术船舶”成关键

华为云开发者社区

网络 华为云 企业出海 网络加速 宽带

莱卡、宾利都在用,英特尔oneAPI渲染工具带来高质量视觉体验

intel001

我也没想到 Springboot + Flowable 开发工作流会这么简单

程序员内点事

java 14

数据挖掘学习指南(转载)

Jackchang234987

数据挖掘 产品经理

炒股不要看K线图(分享最近学习投资的一点心得)

Nick

投资 理财

不得不了解系列之限流

梦朝思夕

限流

oeasy教您玩转linux010106这儿都有啥 ls

o

分享一个阿里云轻量级开源前端图编排,流程图js组件——butterfly-dag

InfoQ_39ba186c207f

Java 流程图 flow canvas html/css

GrowingIO AWS 成本优化之路

GrowingIO技术专栏

AWS 成本优化

硬核科技:莱克立式吸尘器,引领家居清洁“新态度”

InfoQ_967a83c6d0d7

全民加速节:动态加速在在线教育应用上的最佳实践

阿里云Edge Plus

在线教育 CDN

温故知新——Spring AOP(二)

牛初九

spring aop ioc

【写作群星榜】8.15~8.28 写作平台优秀作者 & 文章排名

InfoQ写作平台官方

写作平台 排行榜

有为而治:平衡吞噬世界的系统之熵

IT民工大叔

usdt承兑跑分系统开发,区块链支付跑分系统搭建

WX13823153201

usdt承兑跑分系统开发

从6大应用场景,看边缘计算落地生根

BoCloud博云

边缘计算 PaaS 容器云 云平台 博云

云原生技术采用增加,全球60%后端开发人员都在使用容器 | 趋势分享

BoCloud博云

云计算 容器 云原生 PaaS 博云

新金融分布式架构之SOFAStack解决方案

阿里云金融线TAM SRE专家服务团队

柔性电子拥有改变地球的能力吗?

脑极体

LeetCode题解:155.最小栈,使用两个栈,详细注释

Lee Chen

LeetCode 前端进阶训练营

学习Python真的能找到工作吗?

代码制造者

Python 程序员 编程语言 低代码 零代码

CRM企业到底该不该做PaaS?

ToB行业头条

PaaS SaaS CRM

ShardingSphere简介+实战

云淡风轻

ShardingJDBC

mPaaS 客户端证书错误避坑指南

阿里云金融线TAM SRE专家服务团队

GitMaster 更新v1.9.0,支持Gitea,Gist拥抱黑暗模式

neo

gitlab tree gitee GitHub、

软件开发丨关于软件重构的灵魂四问

华为云开发者社区

软件 开发者 软件开发 代码 软件重构

华为云会议的前世今生

华为云开发者社区

直播 云服务 华为云 视频编码 视频会议

2021 ThoughtWorks 技术雷达峰会

2021 ThoughtWorks 技术雷达峰会

PHP扩展库PEAR被攻击,近半年下载者或被影响-InfoQ