<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выявлены следы взлома PHP-репозитория PEAR и модификации пак...</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html</link>
    <description>Сообщается (https://archive.li/3Rsqn) об обнаружении следов взлома официального репозитория пакетов PEAR (http://pear.php.net/) (PHP Extension and Application Repository), предлагающего дополнительные функции и классы для языка PHP. В ходе атаки злоумышленникам удалось получить доступ к web-серверу проекта и внести изменения в файл &quot;go-pear.phar&quot;, в котором содержится установочный комплект с пакетным менеджером &quot;go-pear&quot;. Модификация была осуществлена 6 месяцев назад. &lt;br&gt;&lt;br&gt;&lt;br&gt;Потенциально могут быть скомпрометированы (https://twitter.com/pear/status/1086634503731404800) системы пользователей PHP, за последние 6 месяцев выполнявших установку пакетного менеджера &quot;go-pear&quot; из phar-архива (как правило, такая установка практикуется пользователями Windows). Для проверки наличия вредоносного кода в установленном файле &lt;br&gt;рекомендуется сравнить хэши имеющегося у пользователя архива &quot;go-pear.phar&quot;  с аналогичной  версией архива (https://github.com/pear/pearweb_phars/releases), поставляемой через официальный репозиторий на</description>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (OpenEcho)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#74</link>
    <pubDate>Sat, 26 Jan 2019 19:29:15 GMT</pubDate>
    <description>&amp;gt; А учитывая что под этим &quot;замком&quot; лежит троянский пакет - только дурак &lt;br&gt;&amp;gt; и будет его ломать.&lt;br&gt;&lt;br&gt;Я все таки не пойму, зачем ездить на запорожце, если за ту же самкю цену можно ездить на мерине?&lt;br&gt;MD5 дырявый ! Обьясните, может я правда что то не догоняю? Почему не использовать более надежные хэши ?&lt;br&gt;&lt;br&gt;MD5 ломается и давно, посмотрите в андерграунде как пацаны делают redistributed calculation network и коллективно ломают MD5 и довольно быстро&lt;br&gt;&lt;br&gt;Мне правда не понятна какая-то странная упрямость пользовать дырявое корыто...&lt;br&gt;</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (Клыкастый)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#73</link>
    <pubDate>Fri, 25 Jan 2019 06:58:09 GMT</pubDate>
    <description>&amp;gt; лол-что? вобще-то практически все &quot;отгружают&quot; свой код &quot;мимо дистрибутивов&quot;&lt;br&gt;&lt;br&gt;Да и тут речь о том, что существующая система втаскивания в репы похоже себя исчерпывает. есть подозрения, что проблема уже есть, просто дистры с комьюнити помельче  чувствуют её раньше.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (Клыкастый)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#72</link>
    <pubDate>Fri, 25 Jan 2019 06:55:02 GMT</pubDate>
    <description>&amp;gt; Это не &quot;модный&quot; тренд, а _неизбежный_ тренд. Софт становится сложнее, обновляется чаще, мейнтейнеры не справляются.&lt;br&gt;&lt;br&gt;Ну вот например тыкал в gems, cpan. На сложных приложениях (например gitlsb) gems выдавали циклические зависимости - наблюдал лично. Т.е. мейнтейнеры специфики тоже могут несправляться, увы. и с cpan редко, но натыкался на разные спецэффекты. Ну классика - обновил собссна perl - добро пожаловать, вспоминай где какие cpan-овские окружения стоят, давай чинить.&lt;br&gt;&lt;br&gt;&amp;gt; При этом, я не знаю как там в дебиане дела обстоят или в rpm-based дистрах, но в генте, допустим, нет никаких проблем использовать github в качестве площадки для разработки оверлеев, но каких-нибудь инструментов специфичных для оверлеев я не замечал.&lt;br&gt;&lt;br&gt;а мне всё же кажется пакетные менеджеры (и портажи, если гента тебе ближе) должны иметь плагины для работы с &quot;полурепами&quot; gem/cpan/compose/etc.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Ещё неплохо было бы, помимо системы тестирования оверлеев, встроить систему типа patreon&apos;а, &lt;br&gt;&amp;gt; чтобы все кому это интересно могли б</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (Ordu)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#71</link>
    <pubDate>Thu, 24 Jan 2019 23:17:58 GMT</pubDate>
    <description>Это не &quot;модный&quot; тренд, а _неизбежный_ тренд. Софт становится сложнее, обновляется чаще, мейнтейнеры не справляются. При этом, я не знаю как там в дебиане дела обстоят или в rpm-based дистрах, но в генте, допустим, нет никаких проблем использовать github в качестве площадки для разработки оверлеев, но каких-нибудь инструментов специфичных для оверлеев я не замечал. Например, было бы неплохо иметь инфраструктуру для тестирования оверлеев. Для этого ведь даже не обязательно покупать железо для сборки и тестирования всего софта из всех оверлеев: все вычислительно натужные задачи можно свалить на пользователей или энтузиастов, а централизованно лишь собирать статистику успешных и неуспешных установок и централизованно же раздавать тестовые наборы, для проверки работоспособности установки.&lt;br&gt;&lt;br&gt;Ещё неплохо было бы, помимо системы тестирования оверлеев, встроить систему типа patreon&apos;а, чтобы все кому это интересно могли бы оплатить выполняемые работы. Вот тогда были бы шансы, а пока мейнтейнеры продолжают свои попытки</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (Fyjybv1)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#70</link>
    <pubDate>Wed, 23 Jan 2019 23:05:54 GMT</pubDate>
    <description>Чувак написал вполне логичный коммент в свете последних событий, а этот, видимо, кроме вордпресса придумать ничего не смог. Пхпшные штуки тянут зависимости с собой, и кроме голого пхп редко надо чтото доустанавливать, это лучшая практика&lt;br&gt;</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (а9ff)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#69</link>
    <pubDate>Tue, 22 Jan 2019 17:56:20 GMT</pubDate>
    <description>У меня вообще так друг умер! &lt;br&gt;</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#68</link>
    <pubDate>Tue, 22 Jan 2019 15:35:11 GMT</pubDate>
    <description>&amp;gt; и, тем более, исходниками&lt;br&gt;&lt;br&gt;Комментарии же!&lt;br&gt;</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (нах)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#67</link>
    <pubDate>Tue, 22 Jan 2019 14:40:31 GMT</pubDate>
    <description>например, крючок в деревне не заклинит от того, что дверь разбухла от влаги или перемерзла от холода. Надысь выковыривал знакомой &quot;нормальный замок&quot;, а то она могла в свой деревенский дом внезапно не попасть. А собаке открыть зимой дверь он не даст ничем не хуже &quot;нормального замка&quot;&lt;br&gt;&lt;br&gt;А учитывая что под этим &quot;замком&quot; лежит троянский пакет - только дурак и будет его ломать.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выявлены следы взлома PHP-репозитория PEAR и модификации пак... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116356.html#66</link>
    <pubDate>Tue, 22 Jan 2019 14:37:03 GMT</pubDate>
    <description>Любому понятно, что ваши товарищи не то пилили.&lt;br&gt;</description>
</item>

</channel>
</rss>
