{"id":67382,"date":"2022-04-02T05:45:47","date_gmt":"2022-04-02T07:45:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-bogue-de-15-ans-dans-le-referentiel-php-pear-aurait-pu-activer-les-attaques-de-la-chaine-dapprovisionnement\/"},"modified":"2022-04-02T05:45:47","modified_gmt":"2022-04-02T07:45:47","slug":"un-bogue-de-15-ans-dans-le-referentiel-php-pear-aurait-pu-activer-les-attaques-de-la-chaine-dapprovisionnement","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-bogue-de-15-ans-dans-le-referentiel-php-pear-aurait-pu-activer-les-attaques-de-la-chaine-dapprovisionnement\/","title":{"rendered":"Un bogue de 15 ans dans le r\u00e9f\u00e9rentiel PHP PEAR aurait pu activer les attaques de la cha\u00eene d&#8217;approvisionnement"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"R\u00e9f\u00e9rentiel PHP PEAR\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEilrBv-ze3jTV5Uv7VJPL2XB1GyOzqjm31OTFYTrx7ud3YaGWq98Nr5kZFhtB1EbxmTi0-1vqFYvnLc_kwgQX1ufXzY9_LNNCwvr-r_y9uFKuc-W54h8i4ZdXbYbfh0YYC0OAxSBjTmNfSLvRmBSTiVJCN2F2sztiwFq_gCg9QCEGNwPq7MhGJq_DPh\/s728-e1000\/pera-php.jpg\" title=\"R\u00e9f\u00e9rentiel PHP PEAR\"\/><\/div>\n<p>Une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 vieille de 15 ans a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le r\u00e9f\u00e9rentiel PEAR PHP qui pourrait permettre \u00e0 un attaquant de mener une attaque sur la cha\u00eene d&#8217;approvisionnement, notamment en obtenant un acc\u00e8s non autoris\u00e9 pour publier des packages malveillants et ex\u00e9cuter du code arbitraire.<\/p>\n<p>&#8220;Un attaquant exploitant le premier pourrait prendre le contr\u00f4le de n&#8217;importe quel compte de d\u00e9veloppeur et publier des versions malveillantes, tandis que le second bogue permettrait \u00e0 l&#8217;attaquant d&#8217;obtenir un acc\u00e8s persistant au serveur central PEAR&#8221;, a d\u00e9clar\u00e9 Thomas Chauchefoin, chercheur en vuln\u00e9rabilit\u00e9s \u00e0 SonarSource. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonarsource.com\/php-supply-chain-attack-on-pear\" target=\"_blank\">mentionn\u00e9<\/a> dans un article publi\u00e9 cette semaine.<\/p>\n<p>PEAR, abr\u00e9viation de PHP Extension and Application Repository, est un framework et un syst\u00e8me de distribution pour les composants PHP r\u00e9utilisables.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;une des questions, introduite dans un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/pear\/pearweb\/commit\/49cb3ec29be5ed9eb94db4b0192a10fca9852137#diff-204452a70c5b0b0084097fcff6aee77c2c38cb77a41c4b2dd0065fda37a7489c\" target=\"_blank\">validation de code<\/a> faite en mars 2007 lorsque la fonctionnalit\u00e9 a \u00e9t\u00e9 mise en \u0153uvre \u00e0 l&#8217;origine, concerne l&#8217;utilisation du cryptographiquement non s\u00e9curis\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.php.net\/manual\/en\/function.mt-rand.php\" target=\"_blank\">mt_rand()<\/a> Fonction PHP dans la fonctionnalit\u00e9 de r\u00e9initialisation du mot de passe qui pourrait permettre \u00e0 un attaquant de &#8220;d\u00e9couvrir un jeton de r\u00e9initialisation de mot de passe valide en moins de 50\u00a0essais&#8221;.<\/p>\n<p>Arm\u00e9 de cet exploit, un acteur malveillant pourrait cibler des comptes de d\u00e9veloppeur ou d&#8217;administrateur existants pour les d\u00e9tourner et publier de nouvelles versions trojanis\u00e9es de packages d\u00e9j\u00e0 g\u00e9r\u00e9s par les d\u00e9veloppeurs, ce qui entra\u00eenerait une compromission g\u00e9n\u00e9ralis\u00e9e de la cha\u00eene d&#8217;approvisionnement.<\/p>\n<p><iframe loading=\"lazy\" title=\"PHP Supply Chain Attack on PEAR - Proof of Concept\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/5Xt67xTA6zM?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>La deuxi\u00e8me vuln\u00e9rabilit\u00e9, qui oblige l&#8217;adversaire \u00e0 l&#8217;encha\u00eener avec la faille susmentionn\u00e9e pour atteindre l&#8217;acc\u00e8s initial, provient de <a rel=\"nofollow noopener\" href=\"https:\/\/pear.php.net\/package\/pearweb\/\" target=\"_blank\">toile de poire<\/a>s&#8217;appuie sur une ancienne version de <a rel=\"nofollow noopener\" href=\"https:\/\/pear.php.net\/package\/Archive_Tar\/\" target=\"_blank\">Archive_Tar<\/a>qui est sensible \u00e0 une forte s\u00e9v\u00e9rit\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-rpw6-9xfx-jvcx\" target=\"_blank\">bogue de travers\u00e9e de r\u00e9pertoire<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-36193\" target=\"_blank\">CVE-2020-36193<\/a>score CVSS : 7,5), conduisant \u00e0 l&#8217;ex\u00e9cution de code arbitraire.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Ces vuln\u00e9rabilit\u00e9s sont pr\u00e9sentes depuis plus d&#8217;une d\u00e9cennie et \u00e9taient insignifiantes \u00e0 identifier et \u00e0 exploiter, soulevant des questions sur le manque de contribution \u00e0 la s\u00e9curit\u00e9 des entreprises qui en d\u00e9pendent&#8221;, a d\u00e9clar\u00e9 Chauchefoin.<\/p>\n<p>C&#8217;est la deuxi\u00e8me fois que des probl\u00e8mes de s\u00e9curit\u00e9 sont d\u00e9couverts dans la cha\u00eene d&#8217;approvisionnement PHP en moins d&#8217;un an.  Fin avril 2021, des vuln\u00e9rabilit\u00e9s critiques ont \u00e9t\u00e9 divulgu\u00e9es dans le gestionnaire de packages PHP Composer qui pourraient permettre \u00e0 un adversaire d&#8217;ex\u00e9cuter des commandes arbitraires.<\/p>\n<p>Alors que les attaques de la cha\u00eene d&#8217;approvisionnement logicielle apparaissent comme une menace dangereuse \u00e0 la suite d&#8217;incidents de logiciels de protestation visant des biblioth\u00e8ques largement utilis\u00e9es dans l&#8217;\u00e9cosyst\u00e8me NPM, les probl\u00e8mes de s\u00e9curit\u00e9 li\u00e9s aux d\u00e9pendances de code dans les logiciels sont de retour sous les projecteurs, incitant l&#8217;Open Source Initiative \u00e0 appeler le &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/opensource.org\/blog\/open-source-protestware-harms-open-source\" target=\"_blank\">militarisation de l&#8217;open source<\/a>&#8221; un acte de cyber-vandalisme qui &#8221; l&#8217;emporte[s] tout avantage \u00e9ventuel.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/15-year-old-bug-in-pear-php-repository.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 vieille de 15 ans a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le r\u00e9f\u00e9rentiel PEAR PHP qui pourrait permettre \u00e0 un attaquant de mener une attaque sur la cha\u00eene d&#8217;approvisionnement, notamment en obtenant un acc\u00e8s non autoris\u00e9 pour publier des packages malveillants et ex\u00e9cuter du code arbitraire. &#8220;Un attaquant exploitant le premier pourrait prendre le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[41465,277,8074,2514,6813,2953,4168,4158,4165,4161,429,3242,4157,4159,4171,4170,65,4167,4160,4163,4162,41464,41463,7308,4172,4169,4166,4164],"class_list":["post-67382","post","type-post","status-publish","format-standard","hentry","category-technologie","tag-activer","tag-ans","tag-attaques","tag-aurait","tag-bogue","tag-chaine","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dapprovisionnement","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pear","tag-php","tag-referentiel","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/67382","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=67382"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/67382\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=67382"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=67382"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=67382"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}