Or, le code source de PHP compte plusieurs centaines de milliers de lignes, et de plus, il faut non seulement vérifier l'intégrité de la branche 5.3, mais aussi celle du trunk.

Et malgré l'utilisation d'outils permettant d'automatiser en grande partie l'analyse, cela a pris du temps.

En effet, ces outils ne font que le plus gros du travail, et ne remplace nullement une analyse humaine, beaucoup plus fiable mais qui doit en contre-partie être réalisée pratiquement ligne par ligne.

Et aujourd'hui, la majeure partie de l'audit a été réalisé, et il est malheureusement confirmé que le code source de la branche 5.3 de PHP a bien été corrompu.

Plusieurs portes dérobées ont été installées au sein du code, pour permettre notamment de prendre le contrôle d'un serveur à distance via le passage d'arguments ayant des valeurs très spécifiques dans une URL.

Très élaborées, ces portes seraient passées inaperçues sans la connaissance parfaite qu'a Dieu Rasmus Lerdorf du code source du langage.

La situation est donc grave, mais il y a cependant une très bonne nouvelle qui permet de la relativiser.

En effet, le trunk a été épargné par les pirates, certainement parce qu'ils souhaitaient pouvoir bénéficier des fruits de leur travail le plus rapidement possible.

En conséquence, afin de régler le problème au plus vite, les contributeurs ont décidé d'avancer la sortie de la prochaine version majeure de PHP.

PHP 5.4 est donc disponible au téléchargement depuis quelques minutes et il est fortement recommandé de migrer vers cette version tout serveur utilisant PHP 5.3.6 dans les meilleurs délais.

Évidemment, les contributeurs sont très mal à l'aise face à cette situation, qui pose la question de la fiabilité du modèle open-source face à la malveillance.

Il est donc fortement possible, au vue des derniers échanges sur internals@, la liste de diffusion des contributeurs, que le code source de PHP ne soit plus publique à très court-terme, et que Zend reprenne en main intégralement le développement du langage sur un modèle closed-source afin d'éviter ce genre de problèmes à l'avenir.

Ce poisson d'avril est maintenant terminé, vous pouvez reprendre une activité normale (mais je vous conseille de lire les commentaires, car certains sont très gratinés).