Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko139
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

403

Repozytorium kodu źródłowego PHP zhackowane

Repozytorium kodu źródłowego PHP zhackowane

Atakujący przemycili commity zawierające backdoory

vebbo
vebbo
z
thehackernews.com
dodany: 29.03.2021, 20:36:29
  • #
    technologia
  • #
    programowanie
  • #
    php
  • 134
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Treści powiązane (1)

Stare, ale jare + hack Thompsona
badsector
z randomseed.pl
  • 0

Komentarze (134)

najlepsze

incydent_kakaowy
incydent_kakaowy
29.03.2021, 20:46:08
  • 149
Wysyłanie kodu PHP w nagłówku HTTP_USER_AGENTT.
W sumie możesz sobie dzięki temu zintegrować apkę js-ową i mieć frontend driven backend.
  • 21
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

incydent_kakaowy
incydent_kakaowy
29.03.2021, 21:19:20
  • 94
@dsliwa2:
No kod PHP masz tylko we frontendzie jako tekst a w trakcie wykonania jest wrzucany ajaxem na serwer. I tam się wykonuje.
Dzięki temu możesz sobie we frontendzie generować na przykład zapytania sql do bazy danych niedostępnej poprzez przeglądarkę. Nie musisz mieć backendu oprócz jednego pliku index.php który wykona ten kod. W zasadzie jakby ten commit przeszedł nie musisz mieć nawet swojego serwera bo twój kod zadziałałby na każdym
  • Odpowiedz
jagoslau
jagoslau
jagoslau
29.03.2021, 22:12:49
  • 43
@dsliwa2:

a na ludzki? ( ͡° ʖ̯ ͡°) tak żeby każdy wykopek zrozumiał


Hakierzy uzyskali dostęp do repozytorium PHP.
Dzięki temu mogli wysłać tam "poprawkę" - a w rzeczywistości
  • Odpowiedz
Luntri
Luntri
29.03.2021, 23:27:05
  • 44
Trzeba było młodemu założyć blokadę na pehapa jak porządny rodzic to nie byłoby problemu ( ͡° ͜ʖ ͡°)
Luntri - Trzeba było młodemu założyć blokadę na pehapa jak porządny rodzic to nie był...

źródło: comment_1617060417EmhfkIIPf30o4oL9CP8Z4G.jpg

Pobierz
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Jare_K
Jare_K
30.03.2021, 08:32:18
  • 28
Buahahaha XD
Współczuć rodziców ( ͡° ͜ʖ ͡°)
Jare_K - Buahahaha XD
Współczuć rodziców ( ͡° ͜ʖ ͡°)

źródło: comment_1617093223UP5XtIYsojQce0nfXFEBjq.jpg

Pobierz
  • Odpowiedz
Stivo75
Stivo75
30.03.2021, 05:22:36 via Wykop Mobilny (Android)
  • 6
Jako koleś od security powiem tak : Ktoś miał chrapkę na dużego gracza i duży wyciek i pewnie pozostałe repo na git zawierające inne dystrybucję też to mają. Trzeba przejrzeć wszystkie dystrybucje z których korzystają duzi gracze. Możliwe że ktoś chciał się dostać do firm obsługujących przelewy bankowe do Afryki, bo te firmy mają systemy napisane w PHP do pośrednictwa przelewów. Wiem co piszę, bo siedzę w temacie. Atak na dużą firmę
  • 16
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Mave
Mave
Mave
30.03.2021, 08:30:55
  • 43
Wiem co piszę, bo siedzę w temacie


@Stivo75: raczej siedzisz w temacie i sobie zrobiłeś teorię, żeby się wpasowała w to co robisz ( ͡° ͜ʖ ͡°)
  • Odpowiedz
ni0bi
ni0bi
ni0bi
30.03.2021, 08:46:16
  • 21
@Stivo75: troche daleko idace wnioski ze ktos hackujac php chcial sie wlamac do firm akurat robiach przelewy do afryki xD
  • Odpowiedz
nunczako
nunczako
30.03.2021, 02:45:22
  • 6
Przynajmniej mieli pretekst żeby przenieść się na github
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

megawonsz9
megawonsz9
30.03.2021, 10:20:31
  • 3
Niestety, obawiam się, że tego typu "wektory ataku" są dużo tańsze od innych metod dla wszelkich służb, które mają dostęp do amerykańskich (i chińskich) gigantów i praktyka jest bardziej powszechna niż nam się wydaje. Po internecie "lata" mnóstwo współdzielonych na CDNach zasobów, których sum kontrolnych nikt nie sprawdza (i przy tym nic nie stoi na przeszkodzie, żeby tylko "wybrańcy" otrzymywali zhakowany kod, albo sekwencję uruchamiającą backdoor w jakimś procesorze - umieszczoną np.
  • 12
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

megawonsz9
megawonsz9
30.03.2021, 11:10:36
  • 1
władowanie jakiejkolwiek zmiany jest publiczne i widoczne


@ProgramistaHTML: no właśnie na tym może polegać atak, że "zmieniasz zmianę" po mocnym CR i 50 akceptach sprzed np. 4 lat. Dzisiaj, 3000 commitów od tamtego czasu trudno będzie Ci dociec czy Microsoft Ciebie właśnie atakuje bo posiadasz kluczowe dla amerykańskiej obrony, albo dla amerykańskich interesów informacje ( ͡° ͜ʖ ͡°) A jak kod jest z zamkniętymi źródłami, to
  • Odpowiedz
gatineau
gatineau
gatineau
31.03.2021, 11:31:24
  • 1
@megawonsz9: trochę pogooglałem i hash commita to hash całego drzewa (a nie tylko zmian) + hash poprzedniego commita (źródło https://gist.github.com/masak/2415865 )

a więc musiałbyś dodać payload który zmienia kawałek drzewa (a więc dodajesz to do jakiegoś katalogu w repozytorium, tak żeby hash tego katalogu się nie zmienił) i tak długo jak długo nikt nie dotknie żadnego pliku w tym katalogu, tak długo hash tego drzewa nie powinien ulec zmianie i
  • Odpowiedz
A.....3
konto usunięte 30.03.2021, 08:58:01
  • 3
A.....3

źródło: comment_1617094680CQo9NvtN64hBXAZvOl5hUT.jpg

Pobierz
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

masz_fajne_donice
masz_fajne_donice
30.03.2021, 18:44:23
  • 1
maszfajnedonice

źródło: comment_1617129862sRIeH0xHE8SWd9An4Rva0D.jpg

Pobierz
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

masz_fajne_donice
masz_fajne_donice
30.03.2021, 18:44:37
  • 3
Też dobre.
maszfajnedonice - Też dobre.

źródło: comment_16171298763zjrKxCdSeammkvPIeewGk.jpg

Pobierz
  • Odpowiedz
masz_fajne_donice
masz_fajne_donice
30.03.2021, 18:45:41
  • 0
maszfajnedonice

źródło: comment_1617129922HVHM89cX6R5146PwV3RHLt.jpg

Pobierz
  • Odpowiedz
zebrak
zebrak
30.03.2021, 23:11:13
  • 0
Ja bardziej niż bakend wolę forhend.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Mamut
Mamut
30.03.2021, 08:51:48 via Android
  • -9
Pytanie do znawców. Mam podstawy PHP na Bazach Danych i zastanawiam się czy w ogóle drążyć ten i czy nie lepiej szkolić się w Pythonie. Podstawy tego języka mam na innym przedmiocie.
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

N.....s
N.....s
konto usunięte 30.03.2021, 09:39:56
  • 4
Treść przeznaczona dla osób powyżej 18 roku życia...
  • Odpowiedz
TrueShutDown
TrueShutDown
30.03.2021, 17:27:45
  • 1
Pytanie do znawców. Mam podstawy PHP na Bazach Danych i zastanawiam się czy w ogóle drążyć ten i czy nie lepiej szkolić się w Pythonie. Podstawy tego języka mam na innym przedmiocie.


@Mamut:
Mam większą aplikację napisaną w PHPie typu SaaS, komercyjna.

Rada ode mnie, próbuj pisać w różnych językach i zobacz w którym Ci się najlepiej pisze. Pamiętaj że WebDev to nie tylko PHP czy tam Python ale całe
  • Odpowiedz
dither
dither
30.03.2021, 11:00:56
  • -16
Problem z PHP jest taki ze serwer dopasowuje do URLa pliku, ktory to jest wykonywany przez proces PHPa. Co prawda pojawiaja sie procesy PHPowe, ktore staraja sie dzialac jak prawdziwy serwer, ale PHP ze swoim niedzialajacym GC cieknie. To nie skladnia jezyka jest zla, ale te pilkowe matchowanie odpowiedzialne jest za wiekszosc wyciekow security.
  • 14
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

piwotomojepaliwo
piwotomojepaliwo
piwotomojepaliwo
30.03.2021, 11:34:30
  • 7
Problem z PHP jest taki ze serwer dopasowuje


@dither: To "problem" jest z PHP czy z serwerem? Przecież to są oddzielne warstwy.

  • Odpowiedz
aso824
aso824
30.03.2021, 13:52:21
  • 1
@dither: ale przykład z Allegro to właśnie to co pisałem w pierwszym komentarzu, od lat dobrą praktyką jest folder public z index i wtedy już takiego czegoś nie dokonasz, no bo poznasz index.php najwyżej.

Powoli wchodzi do gry Swoole czy ReactPHP/RoadRunner i obstawiam że za 2-3 lata wszystkie appki PHPowe będą działać tak samo jak w innych językach tj. jako asynchroniczny serwer a nie FCGI/FPM.

Drugie - zgadzam się że
  • Odpowiedz
  • <
  • 1
  • 2
  • Strona 1 z 2
  • >

Hity

tygodnia

Kobiety na LinkedIn masowo wyśmiewają popularny post o dyskryminacji mężczyzn
Kobiety na LinkedIn masowo wyśmiewają popularny post o dyskryminacji mężczyzn
3268
32-latek umiera z przyczyn naturalnych w gdańskim areszcie.
32-latek umiera z przyczyn naturalnych w gdańskim areszcie.
2441
Nie ma fajnej rozowej, jest chłop, ktory nie ma lekko z chorym dzieckiem.
Nie ma fajnej rozowej, jest chłop, ktory nie ma lekko z chorym dzieckiem.
2078
iRobot - producent robotów sprzątających właśnie zbankrutował
iRobot - producent robotów sprzątających właśnie zbankrutował
1908
Morele i gwarancja RAM
Morele i gwarancja RAM
1949
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #komputery
  • #zainteresowania
  • #stacjakosmiczna
  • #wydarzenia
  • #polska
  • #informatyka
  • #internet
  • #swiat
  • #sztucznainteligencja
  • #rozrywka
  • #ai
  • #motoryzacja
  • #telefony

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking