当前位置: 首页 > news >正文

PHP扩展库PEAR被攻击,近半年下载者或被影响

目前,该服务器已被网站管理者关闭。

近日,PEAR网站管理人员发现黑客破坏了其官方服务器,并在该软件中植入后门,这可能会影响近半年下载该库的开发者。

PEAR,全称为PHP扩展与应用程序存储库,是可重用PHP组件的框架和分发系统,可让PHP开发人员,尤其是有网站创建需求的,更容易重用现有开源库或包,不需要从头开始编写每一行代码。

通常情况下,PHP开发人员会从pear.php.net下载该库,但如果现在去官网,会看到如下页面:

\"image\"

页面显示,http://pear.php.net网络服务器发现安全漏洞,具体来说是一个受污染的go-pear.phar。目前,该网站已被禁用,直到可以重建已知的干净站点为止。一旦重新上线,将会给出更详细的公告。

如果在过去六个月内下载过该go-pear.phar,可以从GitHub(pear/pearweb_phars)页面获取相同发行版本的副本并比较文件哈希值。如果不同,很可能证明下载了受感染的文件。

令人担忧的是,过去半年,任何从该官网下载和安装更新版本的开发者可能都会受到影响。如果没有努力下载Web服务器上运行的每个软件的最新版本,那可能不需要担心这件事情。

目前,希望下载最新且未受影响PEAR版本的用户可以定向到Github页面进行下载,PEAR团队尚未确定pear.php.net网站何时可以恢复正常服务。

多年前,PEAR也曾发生一起安全漏洞被攻击事件。当时的PEAR 1.9.2之前版本的安装程序存在安全漏洞,本地攻击者可利用此漏洞执行符号链接攻击,删除或破坏敏感文件,造成拒绝服务。最终,这一事件通过升级版本搞定。

本次网站直接暂停服务,不禁让人猜测可能需要一段时间才可恢复,希望该网站可以彻底调查是如何被攻击长达六个月之久,并确保没有安全漏洞可以让恶意攻击者再次闯进来。

参考链接:https://www.grahamcluley.com/poisoned-pear-php-extension-repository-download-infected-for-up-to-six-months/

相关文章:

  • Docker: 容器互访的三种方式
  • D. Diverse Garland
  • 火箭主帅德安东尼赞哈登低位防守:他是控球中锋
  • Problem C: [noip2016十连测第五场]travel (构造+贪心)
  • 年终总结,程序员票选最喜欢的编程语言花落谁家?
  • js 基本数据类型
  • 自己写一个mvc框架吧(三)
  • IDEA 超级好用的插件
  • 微软是如何使用C#重写C#编译器并将其开源的
  • 前端小报 - 201901 月刊
  • DNS 故障导致微软 Azure 云服务的数据库被删除
  • 05-内联函数
  • CF每日一练(2.8)
  • 研究人员发现 macOS 可获取用户密码的 0day 漏洞
  • vue3.0 记录01
  • [ JavaScript ] 数据结构与算法 —— 链表
  • 【跃迁之路】【669天】程序员高效学习方法论探索系列(实验阶段426-2018.12.13)...
  • 4个实用的微服务测试策略
  • canvas 绘制双线技巧
  • Fabric架构演变之路
  • leetcode讲解--894. All Possible Full Binary Trees
  • PaddlePaddle-GitHub的正确打开姿势
  • Python实现BT种子转化为磁力链接【实战】
  • spring cloud gateway 源码解析(4)跨域问题处理
  • SQL 难点解决:记录的引用
  • Stream流与Lambda表达式(三) 静态工厂类Collectors
  • Work@Alibaba 阿里巴巴的企业应用构建之路
  • 爱情 北京女病人
  • 读懂package.json -- 依赖管理
  • 高程读书笔记 第六章 面向对象程序设计
  • 数据仓库的几种建模方法
  • 一个普通的 5 年iOS开发者的自我总结,以及5年开发经历和感想!
  • 阿里云API、SDK和CLI应用实践方案
  • ​Distil-Whisper:比Whisper快6倍,体积小50%的语音识别模型
  • ​LeetCode解法汇总1276. 不浪费原料的汉堡制作方案
  • ​总结MySQL 的一些知识点:MySQL 选择数据库​
  • # 再次尝试 连接失败_无线WiFi无法连接到网络怎么办【解决方法】
  • #laravel 通过手动安装依赖PHPExcel#
  • #pragma multi_compile #pragma shader_feature
  • (1)(1.13) SiK无线电高级配置(六)
  • (1)(1.9) MSP (version 4.2)
  • (2)(2.10) LTM telemetry
  • (MIT博士)林达华老师-概率模型与计算机视觉”
  • (webRTC、RecordRTC):navigator.mediaDevices undefined
  • (独孤九剑)--文件系统
  • (附源码)springboot课程在线考试系统 毕业设计 655127
  • (附源码)springboot美食分享系统 毕业设计 612231
  • (附源码)springboot太原学院贫困生申请管理系统 毕业设计 101517
  • (蓝桥杯每日一题)平方末尾及补充(常用的字符串函数功能)
  • (力扣)循环队列的实现与详解(C语言)
  • (四) Graphivz 颜色选择
  • (一)插入排序
  • (转)全文检索技术学习(三)——Lucene支持中文分词
  • (转)人的集合论——移山之道
  • (转)用.Net的File控件上传文件的解决方案