Бэкдор в PHP-фреймворке Horde

PHP*
В веб-приложениях, основанных на open source PHP-фреймворке Horde, обнаружен бэкдор. Расследование показало, что некто изменил три дистрибутива на FTP-сервере для неавторизованного исполнения PHP-кода. Уязвимость зарегистрирована как CVE-2012-0209.

Затронутые дистрибутивы:
  • Horde 3.3.12, скачанный с FTP с 15 ноября по 7 февраля
  • Horde Groupware 1.2.10, скачанный с FTP с 9 ноября по 7 февраля
  • Horde Groupware Webmail Edition 1.2.10, скачанный с FTP со 2 ноября по 7 февраля
Horde 4 не затронут, репозитории на CVS и Github тоже. Проверить свою версию можно с помощью поиска сигнатуры в /path/to/horde:

\$m\[1\](\$m\[2\])

Всем пользователям перечисленных версий рекомендуется скачать их заново и переустановить, либо сделать апгрейд на Horde 4.
+13
14 февраля 2012, 23:18
13
alizar 2220,6 G+

комментарии (17)

НЛО прилетело и опубликовало эту надпись здесь
+6
lifestar #
А как заметить?
Вдруг у меня он тоже взломан!
+42
variable #
Забавно узнавать о новом фреймворке, из новости что в нем есть бекдор.
0
VolCh #
Причём порывшись по сайту, понимаешь, что с продуктом на его базе давно знаком :)
0
JustLuckyGuy #
да? по тегу horde ничего нет.
+1
VolCh #
А в гугле забанили? :) demo.horde.org/ — неужели ни разу нигде не видели?
0
flight #
Очень похоже на Zimbra.
0
anycolor #
Зимбра на самом деле сложнее, имхо.
+2
zapimir #
Ага, в cPanel один из встроенных webmail на нем сделан.
0
bad_guy #
О некоторых сервисах гугла, узнавали после их закрытия.
Сейчас слишком огромные потоки информации. Затеряться среди них может, что угодно.
0
sayber #
Я еще не читал комментарии а уже полез смотреть новый для меня фреймворк.
Черный пиар самый лучший =)
+1
VolCh #
Фреймворк, по-моему, всё же громко сказано, скорее набор либ.
0
anycolor #
я тоже, честно говоря, не понял, почему его ознаменовали фреймворком, когда это просто приложение для онлайн почты по сути + сопутствующий набор функционала.
0
VolCh #
Там есть приложения и есть набор библиотек, используемые ими и выложенных отдельно (относительно) github.com/horde/horde/tree/master/framework

Но вот порывшись там я не нашёл намёка на фреймворк — просто библиотеки в одном стиле. Максимум есть скелет для приложения github.com/horde/horde/tree/master/skeleton
0
anycolor #
по сути что-то типа PEAR выходит.
0
VolCh #
У них и свой PEAR репозиторий есть.
+1
gbezyuk #
Такие новости — лишний повод качать софт из репозиториев, а не по FTP.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.