Page 1 of 1

git.php.net Sicherheitsproblem

Posted: Mon 29. Mar 2021, 21:55
by Tobi_BB21
Gibt es diesbezüglich Handlungsbedarf?

https://externals.io/message/113838

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 08:23
by Tobi
Was willst du damit fragen?
KeyHelp wird nicht bei Github gehostet.

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 17:24
by Tobi_BB21
Meine Frage war eher ob Keyhelp auf das Repo zugreift und von dort php aktualisiert. Aber offenbar nicht, dann ist alles gut.

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 18:02
by Tobi
Alex kompiliert die PHP Versionen selbst.

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 19:13
by mhagge
Tobi wrote: Tue 30. Mar 2021, 18:02 Alex kompiliert die PHP Versionen selbst.
Naja, das kompilieren wird - möglicherweise - aus diesen Quellen erfolgen, insofern ist die Frage nicht ganz unberechtigt (zumal es ein Keyhelp-PHP-Update kürzlich gegeben hat)

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 19:30
by l_fish
Laut Beschreibung dort ist der kompromittierte Code in keinem Release gelandet und Alex wird sicherlich nur Releases als Quelle für die Kompilierung nutzen.

Grüße,
Lars

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 21:36
by Tobi
mhagge wrote: Tue 30. Mar 2021, 19:13
Tobi wrote: Tue 30. Mar 2021, 18:02 Alex kompiliert die PHP Versionen selbst.
Naja, das kompilieren wird - möglicherweise - aus diesen Quellen erfolgen, insofern ist die Frage nicht ganz unberechtigt (zumal es ein Keyhelp-PHP-Update kürzlich gegeben hat)
Mag ja sein.
Aber dann wüsste er auch um die Kompromitierung und hätte schon längst ein Update bereit gestellt.

Ich wollte mit meinem vorigen Posting nur ausdrücken, dass KeyHelp nicht einfach "irgendwelche" PHP Versionen von "irgendwo" und insbesondere nicht von github installiert. Es handelt sich immer um expertengeprüfte Qualitätssoftware made in Thüringen 😊

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 21:41
by mhagge
Da sind wir uns einig :!: :D

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 21:42
by Tobi
Definitv :lol:

Re: git.php.net Sicherheitsproblem

Posted: Tue 30. Mar 2021, 22:19
by l_fish
Und um noch eines klarzustellen: Github ist hier gar nicht das Problem, im Gegenteil. Kompromittiert wurde die von den PHP-Entwicklern selbst betriebene git-Plattform (bestehend aus gitolite und einem eigens entwickelten Authentifizierungssystem namens "karma system"). Die PHP-Entwickler wollen nun die bisher nur als Mirror betriebenen git-Repositories bei github für die Entwicklung nutzen, um nicht mehr selbst eine Git-Plattform betreiben und abdichten zu müssen, sondern dies dem darauf spezialisierten Dienst github überlassen :)

Re: git.php.net Sicherheitsproblem

Posted: Wed 31. Mar 2021, 10:04
by Alexander
Zur Beruhigung: Die KeyHelp-eigenen Interpreter sind von genanntem Problem nicht betroffen ;).

Re: git.php.net Sicherheitsproblem

Posted: Wed 31. Mar 2021, 10:13
by Tobi
l_fish wrote: Tue 30. Mar 2021, 22:19 Und um noch eines klarzustellen: Github ist hier gar nicht das Problem, im Gegenteil. Kompromittiert wurde die von den PHP-Entwicklern selbst betriebene git-Plattform (bestehend aus gitolite und einem eigens entwickelten Authentifizierungssystem namens "karma system"). Die PHP-Entwickler wollen nun die bisher nur als Mirror betriebenen git-Repositories bei github für die Entwicklung nutzen, um nicht mehr selbst eine Git-Plattform betreiben und abdichten zu müssen, sondern dies dem darauf spezialisierten Dienst github überlassen :)

Danke, das habe ich heute auch nochmal nachgelesen.

Anscheinend wurde der Hack auch entdeckt bevor er deployed wurde.
DOOManiac wrote:
To clarify, were these changes ever put "into production" or were the commits caught during a review?

Antwort:
The commits made it into their main/master branch. They weren't packaged up into a release, but they made it past the review stage.
https://arstechnica.com/gadgets/2021/03 ... t=39778748

Re: git.php.net Sicherheitsproblem  [SOLVED]

Posted: Wed 31. Mar 2021, 17:56
by Tobi_BB21
Vielen Dank!