logo_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
hammer_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
  • Recensioni
  • Recensione RTX 3090 Ti
  • Come installare Windows 11
  • Recensione RTX 3080 12GB
  • Le migliori VPN del 2022
  • Codici sconto
Software

Trovata una vulnerabilità vecchia di 15 anni in Pear PHP

Recensioni
Recensione RTX 3090 Ti
Come installare Windows 11
Recensione RTX 3080 12GB
Le migliori VPN del 2022
Codici sconto

Tom's Hardware vive grazie al suo pubblico. Quando compri qualcosa dai nostri link, potremmo guadagnare una commissione. Scopri di più

Software

Trovata una vulnerabilità vecchia di 15 anni in Pear PHP

di Marco Doria | lunedì 4 Aprile 2022 18:00
  • 1 min
  • vai ai commenti
Più informazioni su
  • archive_tar
  • attacchi supply chain
  • Backdoor
  • cyber security
  • falle di sicurezza
  • Github
  • PEAR PHP
  • PHP Composer
  • repository
  • Software

Pear è un framework e un sistema di distribuzione di componenti PHP riutilizzabili. Gli esperti di SonarSource hanno scoperto alcune falle di sicurezza presenti da ben 15 anni sul repository PEAR (PHP Extension and Application Repository), talmente gravi da aver potenzialmente permesso l’esecuzione di attacchi supply chain.

Secondo gli analisti, tali falle erano sfruttabili molto facilmente, anche da hacker meno esperti, non solo per pubblicare contenuti dannosi, ma anche per ottenere un accesso permanente al server PEAR centrale.

Foto generiche
PEAR PHP

Una delle falle individuate dagli esperti era relativa all’uso della funzione PHP mt_rand(), utilizzata nella funzionalità di reimpostazione password. A quanto pare, era possibile rilevare un token valido per la reimpostazione della password con meno di 50 tentativi. Dopo aver ottenuto la password relativa all’account di uno sviluppatore, era possibile condurre un attacco supply chain facendo il push di una versione compromessa dei pacchetti.

Gli esperti spiegano che il codice sorgente dietro pear.php.net è presente in un progetto chiamato pearweb, disponibile su GitHub. Attraverso un test tramite VM, gli analisti hanno osservato il pull della dipendenza Archive_Tar in una versione meno aggiornata, notoriamente afflitta da una falla in grado di consentire l’esecuzione arbitraria di codice.

Sempre secondo SonarSource, tali vulnerabilità erano presenti da ben 15 anni, nonostante fossero facilissime da individuare e sfruttare. Ciò solleva alcuni interrogativi sulla mancanza di interventi di sicurezza da parte delle aziende che utilizzano il repository. Si tratta di una scoperta davvero sconcertante, dal momento che il repository è molto utilizzato. Tuttavia, non si tratta della prima scoperta di questo tipo a riguardare PHP. Infatti, ad aprile 2021, lo stesso team aveva scoperto una vulnerabilità in PHP Composer, che avrebbe consentito di eseguire comandi arbitrari e sfruttare una backdoor in ogni pacchetto PHP.

di Marco Doria |
lunedì 4 Aprile 2022 18:00
  • 1 min
  • vai ai commenti
Shares
Più informazioni su
  • archive_tar
  • attacchi supply chain
  • Backdoor
  • cyber security
  • falle di sicurezza
  • Github
  • PEAR PHP
  • PHP Composer
  • repository
  • Software

Scarica gratis

l'app di Tom's Hardware
Vuoi ricevere aggiornamenti sui tuoi topics preferiti ogni giorno? Iscriviti alla newsletter
Leggi i commenti
toms_logo_white_footer
  • Privacy
  • Chi siamo
  • Contattaci
  • Feed RSS
  • Codici sconto
Google Play
App Store

3LABS S.R.L. • Via Dante 16 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

Copyright © 2022 - 3Labs Srl. - Tutti i diritti riservati. - credits: logo_edinet


  • Tom's Hardware
  • Game division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLabs
  • More
  • Home
  • Le news di oggi
  • Le news di ieri
  • Le news dell'altro ieri

Ultime news

Ultimo video

Da non perdere su Tom's Hardware
Scarpe Amazon
Sconti fino al 59% sulle scarpe delle migliori marche per lui e per lei!
Su Amazon sono partiti sconti pazzeschi fino al 59% su una serie di scarpe delle migliori marche, tra cui Adidas,…
2 di Dario De Vita - 3 ore fa
  • Offerte Abbigliamento
  • Offerte Amazon
  • Offerte e Sconti
  • Offerte Scarpe
  • scarpe
  • scarpe da ginnastica
  • scarpe da running
  • sneakers
2
Offerta
elettrodomestici_generico
Risparmi fino al 36% su tanti elettrodomestici per una cucina più salutare!
Siete alla ricerca di ottimi elettrodomestici da cucina a dei prezzi stracciati? Non lasciatevi scappare le promozioni presenti su Amazon.
2 di Valentina Valzania - 4 ore fa
  • elettrodomestici
  • Offerte Amazon
  • Offerte Cucina
  • Offerte e Sconti
  • Offerte Elettrodomestici
  • Piccoli elettrodomestici
2
Offerta