• Cyber Security
  • Smartphones
    • Smartphone-Modelle
  • Menu
  • Skip to right header navigation
  • Skip to main content
  • Zur Hauptsidebar springen

Cropped Logo Large.de Header.png

Neueste Nachrichten über Technologie und Cybersicherheit

  • Cyber Security
  • Smartphones
    • Smartphone-Modelle
die benutzerdatenbank einer php website wurde bei einem backdoor angriff auf den

Die Benutzerdatenbank einer PHP-Website wurde bei einem Backdoor-Angriff auf den Quellcode gehackt

Aktuelle Seite: Startseite / Cyber Security News / Die Benutzerdatenbank einer PHP-Website wurde bei einem Backdoor-Angriff auf den Quellcode gehackt

April 8, 2021

Die Betreuer der Programmiersprache PHP haben ein Update bezüglich des Sicherheitsvorfalls herausgegeben, der Ende letzten Monats bekannt wurde. Darin heißt es, dass die Akteure möglicherweise in den Besitz einer Benutzerdatenbank gelangt sind, die deren Passwörter enthält, um unautorisierte Änderungen am Repository vorzunehmen.

“Wir glauben nicht mehr, dass der git.php.net-Server kompromittiert wurde. Es ist jedoch möglich, dass die master.php.net-Benutzerdatenbank durchgesickert ist”, sagte Nikita Popov in einer Nachricht, die er am 6. April auf seiner Mailingliste veröffentlichte.

Passwort-Prüfer

Am 28. März benutzten unbekannte Akteure die Namen Rasmus Lerdorf und Popov, um bösartige Commits in das auf dem Server git.php.net gehostete Repository “php-src” zu pushen, die eine Hintertür in den PHP-Quellcode einfügten – ein Beispiel für einen Angriff auf die Software-Lieferkette.

Während dies zunächst als Kompromittierung des git.php.net-Servers behandelt wurde, hat die weitere Untersuchung des Vorfalls ergeben, dass die Commits ein Ergebnis des Pushens unter Verwendung von HTTPS und passwortbasierter Authentifizierung waren, was den Verdacht auf ein mögliches Leck in der Benutzerdatenbank von master.php.net aufkommen ließ.

Die “git.php.net (absichtlich) Unterstützung[s] das Pushen von Änderungen nicht nur über SSH (unter Verwendung der Gitolite-Infrastruktur und Public-Key-Kryptographie), sondern auch über HTTPS”, sagte Popov. “Letzteres nutzte Gitolite nicht und verwendete stattdessen git-http-backend hinter Apache 2 Digest-Authentifizierung gegen die master.php.net-Benutzerdatenbank.”

Passwort-Prüfer

Außerdem soll das Authentifizierungssystem master.php.net auf einem sehr alten Betriebssystem und einer Version von PHP laufen, was die Möglichkeit aufkommen lässt, dass die Angreifer auch eine Schwachstelle in der Software ausgenutzt haben könnten, um den Angriff zu inszenieren.

Als Konsequenz haben die Betreuer master.php.net auf ein neues main.php.net-System mit Unterstützung für TLS 1.2 migriert, zusätzlich zum Zurücksetzen aller existierenden Passwörter und dem Speichern von Passwörtern mit bcrypt anstelle eines einfachen MD5-Hashes.

Haben Sie diesen Artikel interessant gefunden? Folgen Sie THN auf Facebook, Twitter und LinkedIn, um weitere exklusive Inhalte zu lesen, die wir veröffentlichen.

Einige Teile dieses Artikels stammen aus:
thehackernews.com

Kategorie: Cyber Security News

Vorheriger Beitrag: «bedrohungsakteure zielten auf slack und discord, als die pandemie wütete Bedrohungsakteure zielten auf Slack und Discord, als die Pandemie wütete
Nächster Beitrag: Motorola Moto G60 Alle Informationen und Details motorola moto g60 alle informationen und details»

Leser-Interaktionen

Schreibe einen Kommentar Antworten abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert.

Haupt-Sidebar

Neueste Beiträge

  • Hacker manipulierten den APKPure Store, um Malware-Apps zu verbreiten
  • LinkedIn bestätigt das Leck in 500 Millionen Online-Profilen und behauptet, dass es sich nicht um einen Verstoß handelt
  • Der Übergang zu 5G könnte für Hersteller von IoT-Geräten eine größere Sicherheitsbelastung bedeuten
  • Um Strafen für Ransomware-Auszahlungen zu vermeiden, drängen Incident-Response-Profis auf Sorgfaltspflicht
  • Rhythmus im Algorithmus: Digitale Rechtegruppen fordern Spotify auf, die Erfindung der Spracherkennung aufzugeben

Copyright © 2020-2021 AllTechNews.de, Alle Rechte vorbehalten.