十周后,62%的PHP网站将运行在一个不受支持的PHP版本上

news/2024/5/8 14:44:29/文章来源:https://blog.csdn.net/weixin_34253539/article/details/89108043

根据W3Techs的统计数据,目前约有78.9%的网站使用PHP开发。

\\

但是,PHP 5.6.x的安全支持将在2018年12月31日正式停止,这标志着对古老的PHP 5.x分支版本的支持都将结束。

\\

也就是说,从明年开始,大约62%仍然运行在PHP 5.x上的网站将停止接收有关服务器和网站底层技术的安全更新,从而让这些数以亿计的网站暴露于严重的安全性风险之下。

\\

如果明年黑客发现PHP中存在漏洞,很多网站和用户都会面临风险。

\\

Paragon Initiative Enterprise首席开发官Scott Arciszewski在接受采访时告诉ZDNet:“对于PHP生态系统来说,这是一个巨大的问题。尽管很多人认为他们可以在2019年弃用PHP 5,但对于这种选择也只能用一词来形容:疏忽”。

\\

“不过,PHP 5.6中的任何可被大规模利用的主要漏洞也可能会影响新版本的PHP”。

\\

“PHP 7.2将及时免费获得PHP团队提供的补丁,而如果你想要获得PHP 5.6补丁,只能向你的操作系统供应商支付费用,以便获得持续支持”。

\\

“如果有人在年底之后仍然在运行PHP 5,那么问问自己:你觉得自己很幸运吗?因为我肯定不会这么认为”。

\\

b3b84b37a273375b2a0d522145cbf2e0.jpg

\\

PHP社区早就知道这个截止日期了。早在PHP 5.6成为2017年春季使用最广泛的PHP版本之后,PHP维护人员就开始意识到,如果他们在PHP 5.6成为最受欢迎的PHP版本时停止安全更新将会是一场灾难,所以他们将EOL日期延迟到了2018年底。

\\

从那以后,有几位开发人员和安全研究人员开始警告会出现“滴答作响的PHP定时炸弹”,虽然没有信息安全社区所希望的那么多。

\\

没有一致的努力让人们转向更新的PHP 7.x,但一些网站内容管理系统(CMS)项目已经开始修改最低要求,并警告用户使用更现代的托管环境。

\\

在三大PHP网站(WressPress、Joomla和Drupal)中,只有Drupal已经正式将最低运行要求调整为PHP 7,但这一举措要到2019年3月才发布。具有讽刺意味的是,7.0.x分支版本在2017年12月3日就已达到了EOL,所以实际上没有解决任何问题,但仍然是向前迈进了一步。

\\

Joomla的最低运行要求是PHP 5.3,而WordPress的最低运行要求仍然是PHP 5.2。

\\

在描述WordPress团队将最低运行要求保持在2011年就已达到EOL的PHP​​版本时,Arciszewski说:“PHP生态系统中对版本最为迟钝的无疑是WordPress,它仍然拒绝放弃支持PHP 5.2,因为在这个世界上,仍然有系统在一个古老的、不受支持的PHP版本上运行WordPress”。

\\

如果WordPress将最低运行要求换成较新的PHP 7.x分支版本,那么这个在互联网上有超过四分之一的网站在使用的系统毫无疑问会改变很多人对使用现代PHP版本必要性的看法。

\\

Defiant(WordPress安全插件WordFence背后的公司)威胁情报总监Sean Murphy在与ZDNet的一封电子邮件中写道:“不过,WordPress应该支持哪些PHP版本已经经过一段时间的争论”。

\\

他补充说,“WordPress团队正在采取措施,如果用户使用旧版的PHP,就通知用户,并向他们提供他们需要的信息和工具,从他们的托管服务提供商那里获得更新版本”。

\\

Murphy认为,为大量网站推出PHP版本更新的最大挑战之一是大量的支持请求,这也是很多CMS项目和网络托管服务提供商保持沉默和不愿意这样做的原因。

\\

但Murphy还指出,“好的托管服务提供商”将始终默认为新用户提供新版本的PHP,而不是让用户选择,并在用户提出请求时将现有客户端更新为新版本的PHP。

\\

但除非客户意识到他们的PHP版本已经达到EOL,否则很少有人会要求迁移到新版本。

\\

虽然一些WordPress安全专家对PHP 5.6分支和整个PHP 5.x到来的EOL感到震惊,但Murphy并不会这么想。

\\

他说:“存在PHP漏洞确实非常糟糕,但近来并没有出现我所知道的漏洞”。

\\

Murphy认为攻击者可能会继续关注PHP库和CMS系统,“根据过去的PHP漏洞可以知道,威胁主要来自PHP应用程序”。

\\

但并非所有人都赞同墨菲的观点。例如,Arciszewski认为,PHP 5.6和较旧的分支版本比通常版本更容易遭到攻击。这些分支版本现在已经达到了EOL,一方面非常流行,一方面却得不到支持——这为攻击者提供了绝佳的攻击机会。

\\

Arciszewski说:“是的,这绝对是一个风险因素。在Windows XP支持结束后,我们也看到类似的事情发生了,我怀疑我们会看到PHP 5发生同样的情况”。

\\

“这可能是公司认真对待采用PHP 7的必要催化剂吗?我只能这么希望”。

\\

如果服务器管理员和网站所有者需要具备更强说服力的说辞,那么请看Martin Wheatley在今年夏天的“滴答作响的PHP定时炸弹”一文中所做的结尾:

\\
\

是的,它确实需要花费时间和金钱,但更糟糕的是,可能需要每月支付少量费用,或遭遇“网站被黑,数千用户信息被盗”,然后面临GDPR高达2000万欧元或营业额的4%的罚款…我知道我要选择哪一个。

\
\\

查看英文原文:https://www.zdnet.com/article/around-62-of-all-internet-sites-will-run-an-unsupported-php-version-in-10-weeks/

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_754449.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

你的网站会投放这样的广告么?

我震惊了,钱要赚,但为了公司名誉以及社会影响,就算是广告,能不能有个底线的啊?

无懈可击的Web设计:使用HTML 5和CSS 3提高网站的灵活性与适应性(第3版)

《无懈可击的Web设计:使用HTML 5和CSS 3提高网站的灵活性与适应性(第3版)》基本信息原书名:Bulletproof Web Design:Improving flexibility and protecting against worst-case scenarios with HTML5 and CSS3, Third Edition 原出版社: New …

电商网站中购物车功能模块完善

主要有两方面的问题: 1、登录状态下添加商品到购物车 此时购物车是对应一个用户,很简单,就是将商品的数据插入数据库中即可,但是如果读写频繁的时候,就存在压力问题,此时我们可以使用Redis担任读的部分功能…

thinkphp5项目--企业单车网站(八)(文章板块要点)(删除图片)

thinkphp5项目--企业单车网站(八)(文章板块要点)(删除图片) 项目地址 fry404006308/BicycleEnterpriseWebsite: Bicycle Enterprise Websitehttps://github.com/fry404006308/BicycleEnterpriseWebsite 一、…

云计算及其对您的SEO的影响

云计算及其对您的SEO的影响 互联网对商业世界的影响不容低估,经常使用“革命化”和“提升”等词语来描述当前的气候。过去三十年来,企业逐渐适应互联网,并在网上开展越来越多的业务。互联网技术的进步使得企业竞相跟上,以便他们能…

网站另类推广玩法心得

互联网营销,越来越多的个人或是企业希望通过网上营销将自己的产品或服务推广出去,但是这些站的具体运营呢,多数仅仅停留在把站做起来,而没有太好的推广手段,而如何有访问呢?人们首先想到的就是 SEO,因为通…

HTML易烊千玺网页,易烊千玺弟弟破世界纪录,被扒两天就被人打破,认证网站遭质疑...

近日,世界纪录认证WRCA网站宣布易烊千玺的弟弟易烊昱华成功创造了一个新的世界纪录。在今年八月,易烊昱华以1分50秒66的成绩完成了2个二阶魔方的还原,是世界上完成这个挑战的最小年龄纪录保持者。易烊千玺的亲弟弟虽然还只是一个素人&#xf…

服务器稳定性和seo有什么区别,服务器稳定性对seo有那些帮助

原标题:服务器稳定性对seo有那些帮助一、网站经常性打不开,流量损失大经过努力SEO优化之后,很多关键词都优化上来了,但是用户进来之后发现网站打不开,于是随手就关掉了,一个个精准的流量就这样白白损失掉了…

服务器做网站空间,服务器做网站空间

服务器做网站空间 内容精选换一换本节介绍使用华为云Web应用防火墙(Web Application Firewall,WAF)保护Web服务,且网站域名解析至中国大陆节点服务器的备案场景。如图1所示。① 企业将网站域名(www.example.com)添加至WAF控制台,接入WAF&…

网站攻防之CSRF和XSS跨站脚本攻击

进入正题之前,先扯一番:黑客本义并非某些人以为的利用网络干坏事的人,刚开始或者说现在的很多,黑客是以技术大牛的形式存在的,也就是在网络领域有一门专场的牛人。有些黑客不干坏事而是干好事,比如利用网站…

用Pelican+Github搭建个人博客网站

Title: 用PelicanGithub搭建个人博客网站 Date: 2017-06-4 19:13 Category: 技术博客 Modified: 2018-10-11 19:03 Tags: 博客网站 Slug: pelican-build-site Authors: Victor Lv Summary: 用PelicanGithub搭建个人博客网站 创建仓库 在github上创建一个username.github.io的…

如何在linux上运行asp网站,linux上搭建asp网站

1、需要安装一些依赖包yum –y updateyum -y install gcc gcc-c bison pkgconfig glib2-devel gettext make libpng-devel libjpeg-devel libtiff-devel libexif-devel giflib-devel libX11-devel freetype-devel fontconfig-devel cairo-devel2.centos6.5上(尽量不要去更改包的…

网站的 计算机主机作用是什么意思,前端主机是什么 前端主机功能介绍【图文】...

前端主机,前端主机是什么意思随着控制、计算机、通信、网络等技术的发展,计算机控制的形式已逐步从单机控制发展成多机控制,并进一步出现了集检测、控制、管理于一体的计算机控制网络,即分布式控制系统(Distributed Control System)。这类系统一般由两级计算机组成:上位机和前端…

html超链接自动跳转,超链接是什么(一打开网页就跳转另一个网站)

超链接标签指的是点击它会跳到html页面内指定的位置或者打开另外一个指定的网页,有这样效果的标签我们就称为超链接标签。在现实中用得最多的有超链接功能的就是a标签,在讲它的应用之前,我们先来讲一下html标签的属性问题。细心的朋友已经发现…

tocat服务器怎么登陆网站,如何登陆tomcat服务器配置

如何登陆tomcat服务器配置 内容精选换一换华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。本节介绍如何查看云服务器的mac地址。云服务器的mac地址…

有多个script怎么放一起_恶意镜像是什么?自己网站恶意镜像该怎么处理?

如果你将seo优化来到一定的水平,网址具备了一定的权重时一般就会出现网址被他人故意镜像系统的状况。什么叫故意镜像系统?故意镜像系统,也叫故意复制,故意分析,是指很多人 根据网站域名A记录马上分析别人ip详细地址,从…

laravel count 按一个字段去重_网站漏洞测试与修复漏洞Laravel框架

Laravel框架是目前许多网站,APP运营者都在使用的一款开发框架,正因为使用的网站较多,许多攻击者都在不停的对该网站进行漏洞测试,我们在对该套系统进行漏洞测试的时候,发现存在REC漏洞.主要是XSRF漏洞,下面我们来详细的分析漏洞,以及如何利用,漏洞修复等三个方面进行全面的记录…

csrf在web网站中有多重要

小弟是学python的,今天在上网时看到一个商城网站,正好昨天学到了CSRF跨站请求,就对这个商城网站进行了一波测试 可以看到网页布局做的还是很不错的,然后进入了注册页面看看 之后就开始测试了 正常请求是返回上面这串json 然后用po…

dw网页制作入学教程_个人网页制作教程,四个步骤快速建站

随着各种网页制作工具的普及,现在不懂技术的个人也能顺利建站了。不过使用网页制作工具虽然简单,但仍有很多细节需要注意,并且要遵循一定流程。那么个人究竟该如何建站呢?下面就给大家详细科普下个人网页制作教程:第一…

更新网站 图片缓存_一个大型网站的技术架构是这样建成的

1.前端架构前端指用户请求到达网站应用服务器之前经历的环节,通常不包含网站业务逻辑,不处理动态内容。浏览器优化技术并不是优化浏览器,而是通过优化响应页面,加快浏览器页面的加载和显示,常用的有页面缓存、合并HTTP…