十周后,62%的PHP网站将运行在一个不受支持的PHP版本上

news/2024/5/10 23:21:49/文章来源:https://blog.csdn.net/weixin_33759269/article/details/89125777

根据W3Techs的统计数据,目前约有78.9%的网站使用PHP开发。

\\

但是,PHP 5.6.x的安全支持将在2018年12月31日正式停止,这标志着对古老的PHP 5.x分支版本的支持都将结束。

\\

也就是说,从明年开始,大约62%仍然运行在PHP 5.x上的网站将停止接收有关服务器和网站底层技术的安全更新,从而让这些数以亿计的网站暴露于严重的安全性风险之下。

\\

如果明年黑客发现PHP中存在漏洞,很多网站和用户都会面临风险。

\\

Paragon Initiative Enterprise首席开发官Scott Arciszewski在接受采访时告诉ZDNet:“对于PHP生态系统来说,这是一个巨大的问题。尽管很多人认为他们可以在2019年弃用PHP 5,但对于这种选择也只能用一词来形容:疏忽”。

\\

“不过,PHP 5.6中的任何可被大规模利用的主要漏洞也可能会影响新版本的PHP”。

\\

“PHP 7.2将及时免费获得PHP团队提供的补丁,而如果你想要获得PHP 5.6补丁,只能向你的操作系统供应商支付费用,以便获得持续支持”。

\\

“如果有人在年底之后仍然在运行PHP 5,那么问问自己:你觉得自己很幸运吗?因为我肯定不会这么认为”。

\\

b3b84b37a273375b2a0d522145cbf2e0.jpg

\\

PHP社区早就知道这个截止日期了。早在PHP 5.6成为2017年春季使用最广泛的PHP版本之后,PHP维护人员就开始意识到,如果他们在PHP 5.6成为最受欢迎的PHP版本时停止安全更新将会是一场灾难,所以他们将EOL日期延迟到了2018年底。

\\

从那以后,有几位开发人员和安全研究人员开始警告会出现“滴答作响的PHP定时炸弹”,虽然没有信息安全社区所希望的那么多。

\\

没有一致的努力让人们转向更新的PHP 7.x,但一些网站内容管理系统(CMS)项目已经开始修改最低要求,并警告用户使用更现代的托管环境。

\\

在三大PHP网站(WressPress、Joomla和Drupal)中,只有Drupal已经正式将最低运行要求调整为PHP 7,但这一举措要到2019年3月才发布。具有讽刺意味的是,7.0.x分支版本在2017年12月3日就已达到了EOL,所以实际上没有解决任何问题,但仍然是向前迈进了一步。

\\

Joomla的最低运行要求是PHP 5.3,而WordPress的最低运行要求仍然是PHP 5.2。

\\

在描述WordPress团队将最低运行要求保持在2011年就已达到EOL的PHP​​版本时,Arciszewski说:“PHP生态系统中对版本最为迟钝的无疑是WordPress,它仍然拒绝放弃支持PHP 5.2,因为在这个世界上,仍然有系统在一个古老的、不受支持的PHP版本上运行WordPress”。

\\

如果WordPress将最低运行要求换成较新的PHP 7.x分支版本,那么这个在互联网上有超过四分之一的网站在使用的系统毫无疑问会改变很多人对使用现代PHP版本必要性的看法。

\\

Defiant(WordPress安全插件WordFence背后的公司)威胁情报总监Sean Murphy在与ZDNet的一封电子邮件中写道:“不过,WordPress应该支持哪些PHP版本已经经过一段时间的争论”。

\\

他补充说,“WordPress团队正在采取措施,如果用户使用旧版的PHP,就通知用户,并向他们提供他们需要的信息和工具,从他们的托管服务提供商那里获得更新版本”。

\\

Murphy认为,为大量网站推出PHP版本更新的最大挑战之一是大量的支持请求,这也是很多CMS项目和网络托管服务提供商保持沉默和不愿意这样做的原因。

\\

但Murphy还指出,“好的托管服务提供商”将始终默认为新用户提供新版本的PHP,而不是让用户选择,并在用户提出请求时将现有客户端更新为新版本的PHP。

\\

但除非客户意识到他们的PHP版本已经达到EOL,否则很少有人会要求迁移到新版本。

\\

虽然一些WordPress安全专家对PHP 5.6分支和整个PHP 5.x到来的EOL感到震惊,但Murphy并不会这么想。

\\

他说:“存在PHP漏洞确实非常糟糕,但近来并没有出现我所知道的漏洞”。

\\

Murphy认为攻击者可能会继续关注PHP库和CMS系统,“根据过去的PHP漏洞可以知道,威胁主要来自PHP应用程序”。

\\

但并非所有人都赞同墨菲的观点。例如,Arciszewski认为,PHP 5.6和较旧的分支版本比通常版本更容易遭到攻击。这些分支版本现在已经达到了EOL,一方面非常流行,一方面却得不到支持——这为攻击者提供了绝佳的攻击机会。

\\

Arciszewski说:“是的,这绝对是一个风险因素。在Windows XP支持结束后,我们也看到类似的事情发生了,我怀疑我们会看到PHP 5发生同样的情况”。

\\

“这可能是公司认真对待采用PHP 7的必要催化剂吗?我只能这么希望”。

\\

如果服务器管理员和网站所有者需要具备更强说服力的说辞,那么请看Martin Wheatley在今年夏天的“滴答作响的PHP定时炸弹”一文中所做的结尾:

\\
\

是的,它确实需要花费时间和金钱,但更糟糕的是,可能需要每月支付少量费用,或遭遇“网站被黑,数千用户信息被盗”,然后面临GDPR高达2000万欧元或营业额的4%的罚款…我知道我要选择哪一个。

\
\\

查看英文原文:https://www.zdnet.com/article/around-62-of-all-internet-sites-will-run-an-unsupported-php-version-in-10-weeks/

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_712021.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

俄罗斯政府网站遭供应链攻击

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士专栏供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的…

以色列政府网站遭史上规模最大的DDoS 攻击

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士周一,以色列多个政府网站遭分布式拒绝服务 (DDoS) 攻击,导致这些门户网站在短时间内无法访问。以色列国家网络局 (INCD) 在推特上表示,“几小时前&#xf…

机器学习论文+代码大全,这个网站请收藏好

问耕 发自 麦蒿寺量子位 出品 | 公众号 QbitAI好消息,好消息。一个网站,关于机器学习的网站,在著名的reddit上获得国外网友的热情追捧。如果你要问为什么,其实特别简单。这个网站,集合了arXiv上最新的机器学习研究论文…

Redis简单案例(二) 网站最近的访问用户

原文:Redis简单案例(二) 网站最近的访问用户我们有时会在网站中看到最后的访问用户、最近的活跃用户等等诸如此类的一些信息。本文就以最后的访问用户为例, 用Redis来实现这个小功能。在这之前,我们可以先简单了解一下在oracle、sqlserver等关系型数据库…

网站内容排版可用性分析

当我们谈论网站可用性的时候,我们总会提及用户界面(UI)——按钮、标记(label)、标签(tab)等的设计与布局。但是,还有一个可能会被你忽视的元素可能会把你辛辛苦苦设计的网站毁于一旦,那就是(文字)内容。 这些文字内容就是你的网站上用文本方式…

大型网站技术架构(六)网站的伸缩性架构

2019独角兽企业重金招聘Python工程师标准>>> 网站系统的伸缩性架构最重要的技术手段就是使用服务器集群功能,通过不断地向集群中添加服务器来增强整个集群的处理能力。“伸”即网站的规模和服务器的规模总是在不断扩大。 1、网站架构的伸缩性设计 网站的…

慌不择路?ARM建网站专撕RISC-V,连自家员工都看不下去了

李杉 夏乙 编译整理量子位 出品 | 公众号 QbitAI软银旗下的芯片设计方案巨头ARM,最近搬起石头,砸了自己的脚。不知出于什么考虑,ARM几天前发布了一个网站,专门用来攻击他们的竞争对手、开源芯片架构RISC-V。这一举动,被…

编程在线--- 网站(IT技术学习、面试、交流)上线了

编程在线网站: http://facejob.sinaapp.com/ 编程在线采用PHPMysql开发,部署到Sina App Engine云应用平台上。目前网站功能在不断完善之中,更多功能敬请期待,也欢迎大家提出宝贵的意见! 转载于:https://www.cnblogs.com/hubcarl/archive/2012/07/15/2592749.html

数十个大流量网站易受“账户预劫持”漏洞影响

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士受微软安全响应中心支持的一项新研究工作发现,恶意人员可越权获得在线账户的所有权限,甚至在受害者注册服务之前即可获得。这种攻击被称为“账户预劫持”攻击。在这种…

外链应该这样发,网站排名速度提升十陪

说起发外链工作几乎是每个SEO人员都发过,但是比较蛋疼的是外链应该如何发,怎么发才有效,又该怎样发不会导致网站降权,不发又不行因为外链建设是网站外部优化的一个非常重要的环节,外链发布的质量直接影响着咱们SEO工作…

NPM 供应链攻击影响数百个网站和应用

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士专栏供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的…

网站性能优化小结和spring整合redis

现在越来越多的地方需要非关系型数据库了,最近网站优化,当然从页面到服务器做了相应的优化后,通过在线网站测试工具与之前没优化对比,发现有显著提升。 服务器优化目前主要优化tomcat,在tomcat目录下的server.xml文件配置如下内容…

相关内容学习网站

2019独角兽企业重金招聘Python工程师标准>>> 大数据学习之路:https://blog.csdn.net/sinat_33518009/article/details/79434177 Zookeeper ZooKeeper学习第一期---简单介绍:http://www.cnblogs.com/wuxl360/p/5817471.html ZooKeeper学习第二…

vue 写门户网站_你不得不知道的Vue项目技巧

最近公司来了不少实习生和经验不是特别丰富的前端开发人员,带着他们做项目的时候,发现有很多入行0-3年的前端者欠缺一些东西。那么,这里我就以一个 vue 项目为例给大家分享一下 vue 项目的一些技巧。其实有很多人的项目可能都是直接 vue-cli …

百度seo排名规则_百度seo排名优化要点讲解(已帮助5184人)

内容导读本文针对百度seo排名优化要点的问题讲得比较泛,只讲到了点而没有具体展开说明。事实上,百度seo排名优化是个庞大的系统工程,其细节不可能在几篇文章中就能完全说明白。笔者建议,若想要真正搞懂百度seo排名优化的要点&…

网页制作中点一张图片变成图片浏览式_如何建设响应式网站?

随着H5响应式网站建设技术的日趋成熟,它大大降低了网站建设成本。在技术成熟之前,需要制作两套模板,一套是PC端一套是手机端。H5响应网站在访问浏览器时通过区分浏览器而不同。H5自适应网站是一组屏幕,可以以具有不同屏幕分辨率的…

网站漏洞修复方案防止SQL注入攻击漏洞

SQL注入漏洞在网站漏洞里面属于高危漏洞,排列在前三,受影响范围较广,像asp、.net、PHP、java、等程序语言编写的代码,都存在着sql注入漏洞,那么如何检测网站存在sql注入漏洞? SQL注入漏洞测试方法 在程序代…

大型网站技术架构(八)网站的安全架构

2019独角兽企业重金招聘Python工程师标准>>> 从互联网诞生起,安全威胁就一直伴随着网站的发展,各种Web攻击和信息泄露也从未停止。常见的攻击手段有XSS攻击、SQL注入、CSRF、Session劫持等。 1、XSS攻击 XSS攻击即跨站点脚本攻击(…

ASP.NET MVC多语言 仿微软网站效果

文章转载自:https://blog.csdn.net/cooldiok/article/details/78313513 微软作为ASP.NET的创造者,它对于官网的结构设计肯定有值得我们借鉴和参考的地方 本项目是基于VS2017 pro开发的,将从你已经创建了一个MVC项目开始介绍: 流程…

2018程序员必备的4大网站推荐(代码、编程、SQL等)

科技时代,程序员是一个热门行业,也是一个高薪行业,很多人很羡慕程序员,其实作为一名合格的程序员,要不断的提升自己,因为科技也在不断进步,所以,接下来小编分享5个程序员必备网站&am…