IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

PHP : Le site officiel piraté et le code source du langage compromis


Sujet :

Langage PHP

  1. #21
    Expert confirmé
    Avatar de Thes32
    Homme Profil pro
    Développeur PHP, .Net, T-SQL
    Inscrit en
    Décembre 2006
    Messages
    2 379
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur PHP, .Net, T-SQL

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 379
    Points : 4 853
    Points
    4 853
    Par défaut
    Citation Envoyé par Totony Voir le message
    Quand même, il faut le faire pour hacker le site du langage PHP et seulement le fait que quelqu'un ait pu le hacker est troublant.
    En faite ce n'est pas vraiment le langage le problème, c'est plutôt le système...
    Développeur | Zend Certified Engineer

    Étapes Pour mieux se servir du forum:
    1. Commencez par lire les cours et tutoriels ;
    2. Faites une recherche;
    3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

    Nix>_Rien n'est plus pratique que la théorie

  2. #22
    Membre éclairé

    Profil pro
    Inscrit en
    Juin 2004
    Messages
    772
    Détails du profil
    Informations personnelles :
    Âge : 40
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations forums :
    Inscription : Juin 2004
    Messages : 772
    Points : 872
    Points
    872
    Par défaut
    Intéressant le post de Hannes Magnusson qui explique qu'il est difficile de passer inaperçu à faire des commit sur le repo officiel.

    Néanmoins le risque engendré par une faille d'une appli annexe (le wiki) n'aurait pas dû conduire à une intrusion sur le SVN qui reste la référence du langage et de son développement.
    Toujours cette même rengaine sur la sécurité : le niveau d'un système de sécurité est celui du plus faible de ses maillons...
    • Mon blog PHP : http://blog.alterphp.com
    • "Peace cannot be kept by force, it can only be achieved by Understanding" -- Albert Einstein

  3. #23
    Membre éclairé
    Avatar de ProgVal
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2006
    Messages
    636
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 30
    Localisation : France, Moselle (Lorraine)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2006
    Messages : 636
    Points : 764
    Points
    764
    Par défaut
    J'aime beaucoup le titre :
    Citation Envoyé par Idelways Voir le message
    code source du langage
    Citation Envoyé par Idelways Voir le message
    Cette affaire a été mise en lumière par la firme de sécurité française Vupen Security qui soupçonne, dans une déclaration à la presse, un hacker chinois d'être à l'origine de cette attaque.
    Comment peuvent-ils savoir qu'il s'agit d'un hackeur sans savoir qui c'est ?
    Idem pour sa nationalité, ça ne veut rien dire du temps ; une simple machine infectée, et ça fait un magnifique "proxy" (dans le sens large du terme)

  4. #24
    Futur Membre du Club
    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    10
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2009
    Messages : 10
    Points : 8
    Points
    8
    Par défaut
    Moi je trouve vraiment ca bizarre ce genre de chose.
    Justement quand PHP perd un peu de vitesse, qu'il commence à être un peu moins à la mode (pour les jeunes développeurs) ....
    Genre "PHP c'est fini, vous voyez en plus il est vérolé de partout,.... changer de langage".
    C'est vraiment louche cette histoire, et bien sûr ca vient forcement de la chine....

  5. #25
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    19
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : Suisse

    Informations forums :
    Inscription : Novembre 2009
    Messages : 19
    Points : 38
    Points
    38
    Par défaut
    Je dis ça comme ça.

    Mais le hacker aurait pu s'infiltrer pendant la maintenance du site.

  6. #26
    Membre éclairé
    Avatar de ZouBi
    Inscrit en
    Octobre 2007
    Messages
    508
    Détails du profil
    Informations professionnelles :
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2007
    Messages : 508
    Points : 812
    Points
    812
    Par défaut
    Quelle était le genre de faille sur DokuWiki?

  7. #27
    Membre chevronné

    Homme Profil pro
    Mentaliste
    Inscrit en
    Mars 2008
    Messages
    872
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Mentaliste
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 872
    Points : 1 813
    Points
    1 813
    Par défaut
    Citation Envoyé par berceker united Voir le message
    J'espère que cela fera réfléchir certaine personnes quand ils se lancent dans un sujet du genre Windows vs Linux en sortant des arguments que Linux = sécurité. L'OS aide à la sécurité, l'homme sécurise. Si ce dernier ne sait pas prendre son rôle en mains, cela ne change pas grand chose. Néanmoins, personne n'est parfait.
    Ce qui est écrit porte à confusion : je cite :
    "une autre faille sur le système Linux sous-jacent, permettant l'élévation des privilèges"

    Je suis presque sûr que ce n'est pas une faille sur le système Linux, à proprement parler, mais un programme autour plutôt mal construit qu'une personne, à un moment donné, s'est dit "bon je n'arrive à faire ça qu'en root, autant donner l'accès root au programme", comme par exemple c'est le cas pour le serveur HTTPD lors de la première phase d'initialisation (j'insiste bien sur la "première", parce qu'après, dès la seconde phase, tout tourne sous le n'om d'utilisateur/groupe "apache/apache" (à adapter selon de type de distribution)).
    C'est ce qui est écrit qui peut porter à confusion. Attention donc à imaginer plusieurs interprétations possibles de ce genre d'affirmation.


    Citation Envoyé par berceker united Voir le message
    C'est exactement cette question que je me pose. Je vois pas l'intérêt de s'y attaquer. A qui cela pourrait profiter. Il se pourrait que cela soit lié à un conflit interne comme cela est déjà arrivé.
    Pour ceux qui connaisse, les fans de flight simulator ont un site ou il y a toute les sources concernant les Add-on de ce jeux. Ils stockent des milliers teras de données. En 2009 ou 2010 une grosse partie des sources avaient disparu à cause d'un conflit interne. Un responsable a piraté le site pour pouvoir la copier avant de partir.
    Edit : Le site en question est avsim.com
    Tiens je ne savais pas que c'était un des responsables même qui l'avait piraté
    .I..

  8. #28
    Membre expérimenté Avatar de riete
    Homme Profil pro
    DevWeb - Oléiculteur
    Inscrit en
    Avril 2006
    Messages
    1 193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 63
    Localisation : France

    Informations professionnelles :
    Activité : DevWeb - Oléiculteur
    Secteur : Bâtiment

    Informations forums :
    Inscription : Avril 2006
    Messages : 1 193
    Points : 1 414
    Points
    1 414
    Par défaut
    Bien joué Vupen Security, ca c'est du bon boulot et surtout de la promo top niveau.
    En tous cas ce problème démontre que PHP suscite les convoitises, même si c'est ennuyeux pour tous ceux qui se croyaient à l'abri. En tous cas je tire mon chapeau à toutes celles et ceux qui oeuvrent pour détecter de telles attaques et en plus de les trouver. Chercher c'est bien, trouver c'est mieux
    ----
    L'avenir appartient à ceux dont les salariés se lèvent tôt.

  9. #29
    Nouveau Candidat au Club
    Profil pro
    Inscrit en
    Janvier 2011
    Messages
    3
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3
    Points : 0
    Points
    0
    Par défaut A qui profite le crime!
    Cela fait bientôt 30 ans que je suis dans l'informatique, donc j'en ai déjà vu!
    En 1993, une annonce était parue partout dans les médias, comme quoi tel jour à telle heure, un virus allait s'attaquer à tous les ordinateurs! Le nom de ce virus était "michelange".
    Que c'est-il passé le jour et à l'heure dite? Rien! Par contre, on a vu une énorme hausse des ventes d'antivirus!

    Donc, cette information avait été fabriquée de toute pièce par les fabricants d'antivirus!

    Qui nous dit que le piratage du code source de PHP, n'est pas du même genre?
    L'avenir nous le dira...

    LG

  10. #30
    Membre actif Avatar de ratomms
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Septembre 2009
    Messages
    163
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Madagascar

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Septembre 2009
    Messages : 163
    Points : 253
    Points
    253
    Par défaut
    Citation Envoyé par leglaude51 Voir le message
    Qui nous dit que le piratage du code source de PHP, n'est pas du même genre?
    L'avenir nous le dira...

    LG
    selon vous, cette situation peut être un coup monté de la part du PHP.net lui-même?

  11. #31
    Modérateur
    Avatar de Flaburgan
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2010
    Messages
    1 229
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Avril 2010
    Messages : 1 229
    Points : 3 579
    Points
    3 579
    Par défaut
    Pourquoi de php ? Plutôt de la firme française qui a découvert le problème. Je vois pas ce que PHP.Net aurait à gagner...
    "Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

    Je soutiens Diaspora*, le réseau social libre.

    Veillez à porter une attention toute particulière à l'orthographe...

    Blog collaboratif avec des amis : http://geexxx.fr

    Mon avatar a été fait par chiqitos, merci à lui !

  12. #32
    Nouveau Candidat au Club
    Inscrit en
    Novembre 2010
    Messages
    1
    Détails du profil
    Informations forums :
    Inscription : Novembre 2010
    Messages : 1
    Points : 0
    Points
    0
    Par défaut Inquiétude
    La plus grande préoccupation est l intention de vouloir modifier le code source .
    Heureusement qu il existe depuis la version 5.3.5 un petit code interne qui permet l auto audit et il n a détecté aucune anomalie.

  13. #33
    Expert éminent sénior

    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7 920
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7 920
    Points : 10 726
    Points
    10 726
    Par défaut
    Citation Envoyé par rkalonji Voir le message
    Heureusement qu il existe depuis la version 5.3.5 un petit code interne qui permet l auto audit et il n a détecté aucune anomalie.
    t'as un lien de ça ?

  14. #34
    Membre confirmé
    Profil pro
    Développeur indépendant
    Inscrit en
    Août 2004
    Messages
    373
    Détails du profil
    Informations personnelles :
    Âge : 55
    Localisation : France

    Informations professionnelles :
    Activité : Développeur indépendant
    Secteur : Transports

    Informations forums :
    Inscription : Août 2004
    Messages : 373
    Points : 512
    Points
    512
    Par défaut remettez les choses en perspectives.
    php.net n'a pas été piraté, quelqu'un s'est servi du compte d'un des developpeurs pour faire un commit rajoutant un remerciement à un certain "Wolegequ Gelivable" . c'est meme pas le code qui a été tenté d'être touché.
    et la, on touche meme pas l'exploit technique, ca peut tres bien etre du hack social.
    ce n'est donc pas l'infrastructure securitaire du site ou de svn qui est en jeu, mais plutot la politique de securité des comptes des developpeurs et contributeurs au projet.

    en tout cas, je suis trés impressionné de voir la reactivité et le degré de surveillance des personnes participants à ce projet, et ca me renforce d'autant plus dans la conviction que le code doit etre ouvert et connu de tous.
    pas comme chez microsoft ou ils n'ont JAMAIS étés capable de corriger le bug du controleur du lecteur de disquette.(un seul exemple suffit, sinon on en sortira jamais. bref.

    corriger des failles et les éliminer progressivmeent au vu et au su de tout le monde, c'est toujours mieux que de laisser des goufres cachés exister sous nos pieds.

    vive php, bravo les gars,et les filles, continuez comme ca!

Discussions similaires

  1. Des serveurs du site officiel de PHP ont été compromis
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 13
    Dernier message: 02/11/2013, 19h04
  2. Site piraté, ajout de code permanent
    Par Invité dans le forum jQuery
    Réponses: 12
    Dernier message: 03/05/2013, 16h58
  3. Réponses: 0
    Dernier message: 22/03/2011, 12h13
  4. [EasyPHP] Site en local : affichage du code PHP :(
    Par ricou69 dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 4
    Dernier message: 12/10/2010, 22h38

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo