[MàJ] Le site PHP.net n'est plus « suspect » selon Firefox et Google

[MàJ] Le site PHP.net n’est plus « suspect » selon Firefox et Google

Ouf !

Avatar de l'auteur
Sébastien Gavois

Publié dans

Internet

24/10/2013 2 minutes
15

[MàJ] Le site PHP.net n'est plus « suspect » selon Firefox et Google

Depuis quelques heures, Chrome indique que le site PHP.net « contient un logiciel malveillant », même situation pour Google qui précise que « ce site risque d'endommager votre ordinateur ». Véritable danger ou faux positif ? Rasmus Lerdorf, créateur du PHP, penche pour la seconde hypothèse.

Google PHP.NetGoogle PHP.Net

 

Vous avez été nombreux à nous alerter, notamment via Twitter : selon Google, PHP.net serait un site contenant un logiciel malveillant. Résultat, que ce soit depuis le moteur de recherche, ou bien en tapant directement l'adresse du site dans son navigateur, un message d'alerte apparaît. Même situation avec Firefox, tandis qu'il ne se passe rien de particulier avec Internet Explorer.

 

Google précise que « sur les 1613 pages du site que nous avons testées au cours des 90 derniers jours, un certain nombre (4) entraînait le téléchargement et l'installation de logiciels malveillants sans l'autorisation de l'utilisateur. La dernière visite effectuée par le robot Google sur ce site a eu lieu le 2013-10-24, et le dernier contenu suspect sur celui-ci a été détecté le 2013-10-23. Parmi les logiciels malveillants, les éléments suivants sont présents : 4 trojan(s) ».

 

Faux positif ou véritable souci de sécurité ? D'après Rasmus Ledorf, le créateur du PHP, il s'agit d'un faux positif. Toujours selon ce dernier, le souci viendrait du fichier php.net/userprefs.js, c'est du moins ce qui serait indiqué dans le Webmaster Tools de Google :

 

 

Changement de règle concernant les javascript, ou bien simple faux positif ? Cela reste à voir. Nous tâcherons d'en savoir plus avec Google et nous mettrons cette actualité à jour si besoin.

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Fermer

Commentaires (15)


Le site fonctionne sans problème chez moi avec Firefox et Chromium. C’est juste sous Windows ?








zefling a écrit :



Le site fonctionne sans problème chez moi avec Firefox et Chromium. C’est juste sous Windows ?







idem ici Firefox sous windows7









zefling a écrit :



Le site fonctionne sans problème chez moi avec Firefox et Chromium. C’est juste sous Windows ?







Le message n’apparait que si l’on passe par le moteur de recherche de Google. En passant par Bing ou l’URL direct, pas d’erreur. (Firefox Win 7)



J’ai eu l’erreur sous Firebox Grosbuntu.








zefling a écrit :



Le site fonctionne sans problème chez moi avec Firefox et Chromium. C’est juste sous Windows ?







Ca ne bloque apparemment plus sous Firefox en effet. Sous Chrome en direct non plus, reste le cas du moteur de recherche de Google





Ca ne bloque apparemment plus sous Firefox en effet. Sous Chrome en direct non plus, reste le cas du moteur de recherche de Google





Chrome en direct ça bloque chez moi.


Faux positif ou pas , y’avais apparement quand même anguille sous roche , avec un code obfusqué contenu dans le javascript , code qui créer une iframe sur la page et redirige faire un autre domaine …

cf :https://news.ycombinator.com/item?id=6604156


Jusqu’au jour où ils vont faire un faux positif sur Google



http://goo.gl/Dk6YVD


“and marked all ofhttp://t.co/yKzgbWewmH” =&gt; TOUT ça pour écrire php.net ??? non mais sérieux ??? <img data-src=" />


J’ai gagné 2h de café car sans la doc, je n’ai pas les conditions minimales pour travailler <img data-src=" />








Jarodd a écrit :



J’ai gagné 2h de café car sans la doc, je n’ai pas les conditions minimales pour travailler <img data-src=" />







Des duplicatas de la doc c’est pas ce qui manque sur le net. <img data-src=" />







maxxyme a écrit :



“and marked all ofhttp://t.co/yKzgbWewmH” =&gt; TOUT ça pour écrire php.net ??? non mais sérieux ??? <img data-src=" />





c’est ça qui est bien avec Twitter, tu mets des liens et il te les rallonge sous prétextes de les réduire. Ça m’arrive assez souvent.









zefling a écrit :



Des duplicatas de la doc c’est pas ce qui manque sur le net. <img data-src=" />







Tu veux bien te taire oui !!! <img data-src=" />



Ouai pas du tout un faux positif!



http://php.net/archive/2013.php#id2013-10-24-1

http://php.net/archive/2013.php#id2013-10-24-2



N’empêche c’est super intéressant comme attaque, ça cible les devs php qui ont été consulter la doc. Du coup si le dev est infecté tu peux potentiellement récupérer les infos sur ses projets, les accès, …


En aparté, il n’est pas très étonnant que les trois cas cités donnent le même résultat car ils s’appuient tous sur “safebrowsing” de google (une petite recherche dans about:config de firefox le confirmera).