首页 > 业界 > 关键词  > PHP最新资讯  > 正文

PHP的Git服务器被黑客攻击 源码库被添加后门

2021-03-29 21:40 · 稿源: cnbeta.com

在最新的软件供应链攻击中,PHP官方Git仓库被黑客攻击,代码库被篡改。昨天,PHP 团队在 git.php.net 服务器上维护的 php-src Git 仓库中被推送了两个恶意提交。攻击者在上游提交了一个神秘的改动,称其正在"修复排版",假装这是一个小的排版更正,并且伪造签名,让人以为这些提交是由已知的PHP开发者和维护者Rasmus Lerdorf和Nikita Popov完成的。

实际上,攻击者的恶意提交是植入了远程代码执行后门。考虑到PHP仍然是服务器端编程语言,为互联网上超过79%的网站提供支持,这一事件令人震惊。新增的第370行调用zend_eval_string函数的地方,这段代码实际上是为运行这个被劫持的PHP版本的网站埋下了一个后门,以获取轻松的远程代码执行(RCE)。

"如果字符串以'zerodium'开头,这一行就会从useragent HTTP头内执行PHP代码。"PHP开发者Jake Birchall向最先指出这一异常的Michael Voříšek回应道。

在电子邮件采访中,PHP维护者Nikita Popov告诉我们。

"第一次提交是在几个小时后被发现的,作为常规提交后代码审查的一部分。Popov表示,"这些改动是相当明显的恶意的,并且马上就被还原了"。

这并不奇怪,因为像Git这样的源码版本控制系统,可以将一个提交的内容签名为来自本地的其他人,然后将伪造的提交上传到远程的Git服务器上,这样就会给人一种印象,好像它确实是由被已知的开发者签名的。

虽然对事件的完整调查还在进行中,但根据PHP维护者的说法,这次恶意活动源于被入侵的git.php.net服务器,而不是个人的Git账户被入侵。作为此次事件后的预防措施,PHP维护人员决定将PHP官方源码库迁移至GitHub。

"虽然调查仍在进行中,但我们决定维护自己的git基础设施是一个不必要的安全风险,我们将停止使用git.php.net服务器。"

"取而代之的是,GitHub上的仓库,以前只是镜像,现在将成为规范的来源。"Popov宣布。随着这一改变的进行,从现在开始,任何代码修改都要直接推送到GitHub上,而不是git.php.net服务器上。

那些有兴趣为PHP项目做出贡献的人现在需要在GitHub上被添加为PHP组织的一部分。相关说明在同一个安全公告中提供。

要成为该组织的成员,你需要在你的GitHub账户上启用双因素认证(2FA)。"我们正在审查仓库中除了两个引用的提交之外的任何损坏,在此期间,它可能被克隆/分叉,但这些更改并没有进入任何标签或发布工件中。"

"这些改动是在PHP8.1的开发分支上,该分支将在年底发布。"PHP团队已经证实,他们计划在接下来的日子里最终退役他们的git服务器,并永久转移到GitHub。

举报

  • 相关推荐
  • 超54%用户服务器操作系统首选龙蜥,龙蜥操作系统蝉联国民喜爱度第一位

    2025龙蜥操作系统大会在北京成功举办,聚焦“生态共融·智驱未来”主题。大会发布了《国产服务器操作系统发展报告(2025)》,数据显示龙蜥生态相关系统市场占比近50%,装机量突破1000万,用户迁移意愿达54.25%居首。会议宣布启动“龙腾计划3.0——AI引擎生态加速合作计划”,联合超千家产学研力量共建开放AI生态。龙蜥社区成立五年来汇聚2万余开发者、超千家合作伙伴,�

  • DeepSeek崩了上热搜 页面显示“服务器繁忙”

    截至2025年11月3日,大量用户在微博话题#DeepSeek崩了#下集中反馈,DeepSeek平台出现服务异常状况,引发广泛关注。综合各方信息,此次故障呈现多方面表现,对用户使用造成显著影响。 众多用户表示遭遇服务全面中断问题,在尝试使用平台

  • 花生医疗携手NIHPLOD (旎柏) 强化孕产前中后期高端护理定制化服务

    女性在备孕、孕期及产后因激素波动易出现皮肤问题,如出油、爆痘、敏感或妊娠斑。不当护理可能造成不可逆影响。花生医疗与高端护肤品牌NIHPLOD合作,针对孕期女性推出安全有效的定制护肤方案,结合医疗级月子照护与专业皮肤管理,通过个性化服务帮助准妈妈安心呵护肌肤,提升孕产期体验。未来双方将持续探索更多健康美学解决方案。

  • vivo Y500 Pro明天发布 旗舰级设计、同档首发2亿HP5主摄

    vivo Y500 Pro将于11月10日发布,定位国民小旗舰。新机采用旗舰级设计语言,配备1.37mm极窄边框和四款配色。首发三星HP5主摄,支持专业防抖和长焦增强算法,是全球首款商用0.5μm像素传感器。搭载天玑7400处理器、7000mAh电池,支持IP68/IP69防水和5年流畅系统。配备1.5K护眼屏,突破超视网膜PPI,支持《王者荣耀》120帧高清体验。

  • iPhone 17系列首发自研N1芯片:Wi-Fi速度超越上代iPhone 16

    一项新研究显示,得益于苹果自研的N1芯片,iPhone17、iPhone17Pro、iPhone17Pro Max以及iPhone Air的平均Wi-Fi速度较iPhone16系列显著提升。 该研究由知名测速网站Speedtest的运营方Ookla开展,基于今年9月19日至10月29日期间收集的全球Speedtest用户数据。 Ookla表示,苹果N1芯片是一次重大升级,与iPhone16系列所搭载的博通Wi-Fi芯片相比,iPhone17系列平均下载和上传速度最高提升40%。研究发现,在�

  • 苹果回应iPhone17PM被湿巾擦掉色:高浓度酒精或是诱因

    近日,iPhone 17 Pro Max星宇橙配色手机被曝用湿巾擦拭后出现掉漆现象,引发网络热议。苹果客服回应称,普通湿巾擦拭通常不会影响手机颜色,但若湿巾含高浓度酒精等腐蚀性液体,则可能损伤涂层导致掉漆。同时强调使用普通自来水等温和清洁方式无影响。据悉,该系列改用航空级铝合金机身,经多道工艺处理,旨在实现轻量化与坚固性,但此次掉色问题使这一设计受到质疑。

  • 参与开发iPhoneAir设计师离职 转投AI初创公司

    苹果设计师Abidur Chowdhury已离职,他曾参与iPhone Air开发并在宣传片中亮相。这款手机重165克、厚5.6毫米,配备6.5英寸屏幕与4800万像素单摄,采用独特Deco设计搭载A19Pro芯片。其离职引发业界关注,外界正观望苹果会否调整iPhone Air设计及该产品的市场表现。

  • iPhone 18 Pro或缩小灵动岛 苹果正测试特殊挖孔方案

    据站长之家报道,iPhone 18 Pro系列正进行屏幕形态革新,测试HIAA挖孔方案,将显著缩小沿用多年的灵动岛设计,提升屏占比与视觉简洁度。同时硬件升级包括:测试可变光圈技术以优化拍照;Pro+Max版采用钢壳电池增强耐用性与安全性;新增透明版本提供个性化选择。超透镜技术的研发旨在缩小Face ID组件体积,确保识别精度,进一步压缩灵动岛区域,提升交互流畅性。

  • iPhone Pocket被吐槽像保温水瓶套 网友:韭菜太好割

    苹果联合日本设计师品牌三宅一生推出iPhone Pocket配件,售价1299元。产品采用3D针织工艺,支持七种佩戴方式,但被质疑与普通手机套功能无异。社交媒体上“1299元买块会变形的布”引发热议,消费者对比9.9元帆布手机套直指苹果收割粉丝。支持者认为定价符合奢侈品逻辑,反对者则拒绝为设计概念支付溢价。该产品在设计价值与实用功能间引发两极争议。

  • 折叠屏iPhone电池容量刷新苹果纪录:5400mAh起步

    苹果预计将于明年推出旗下首款折叠屏iPhone,爆料称其电池容量至少是5400mAh,目前苹果正在测试容量在5400-5800mAh之间的电池,这将是所有iPhone中电池容量最大的机型。作为参考,iPhone 17 Pro Max的电池容量为5088mAh。 若与市面上已有的竞品折叠屏手机相比,谷歌Pixel 10 Pro Fold的电池容量为5015mAh,三星Galaxy Z Fold7为4400mAh,因此苹果折叠屏的电池容量超过了竞品机型,将会带来更出�

今日大家都在搜的词: