十周后,62%的PHP网站将运行在一个不受支持的PHP版本上

news/2024/5/16 5:05:29/文章来源:https://blog.csdn.net/weixin_33946605/article/details/89117924

根据W3Techs的统计数据,目前约有78.9%的网站使用PHP开发。

\\

但是,PHP 5.6.x的安全支持将在2018年12月31日正式停止,这标志着对古老的PHP 5.x分支版本的支持都将结束。

\\

也就是说,从明年开始,大约62%仍然运行在PHP 5.x上的网站将停止接收有关服务器和网站底层技术的安全更新,从而让这些数以亿计的网站暴露于严重的安全性风险之下。

\\

如果明年黑客发现PHP中存在漏洞,很多网站和用户都会面临风险。

\\

Paragon Initiative Enterprise首席开发官Scott Arciszewski在接受采访时告诉ZDNet:“对于PHP生态系统来说,这是一个巨大的问题。尽管很多人认为他们可以在2019年弃用PHP 5,但对于这种选择也只能用一词来形容:疏忽”。

\\

“不过,PHP 5.6中的任何可被大规模利用的主要漏洞也可能会影响新版本的PHP”。

\\

“PHP 7.2将及时免费获得PHP团队提供的补丁,而如果你想要获得PHP 5.6补丁,只能向你的操作系统供应商支付费用,以便获得持续支持”。

\\

“如果有人在年底之后仍然在运行PHP 5,那么问问自己:你觉得自己很幸运吗?因为我肯定不会这么认为”。

\\

b3b84b37a273375b2a0d522145cbf2e0.jpg

\\

PHP社区早就知道这个截止日期了。早在PHP 5.6成为2017年春季使用最广泛的PHP版本之后,PHP维护人员就开始意识到,如果他们在PHP 5.6成为最受欢迎的PHP版本时停止安全更新将会是一场灾难,所以他们将EOL日期延迟到了2018年底。

\\

从那以后,有几位开发人员和安全研究人员开始警告会出现“滴答作响的PHP定时炸弹”,虽然没有信息安全社区所希望的那么多。

\\

没有一致的努力让人们转向更新的PHP 7.x,但一些网站内容管理系统(CMS)项目已经开始修改最低要求,并警告用户使用更现代的托管环境。

\\

在三大PHP网站(WressPress、Joomla和Drupal)中,只有Drupal已经正式将最低运行要求调整为PHP 7,但这一举措要到2019年3月才发布。具有讽刺意味的是,7.0.x分支版本在2017年12月3日就已达到了EOL,所以实际上没有解决任何问题,但仍然是向前迈进了一步。

\\

Joomla的最低运行要求是PHP 5.3,而WordPress的最低运行要求仍然是PHP 5.2。

\\

在描述WordPress团队将最低运行要求保持在2011年就已达到EOL的PHP​​版本时,Arciszewski说:“PHP生态系统中对版本最为迟钝的无疑是WordPress,它仍然拒绝放弃支持PHP 5.2,因为在这个世界上,仍然有系统在一个古老的、不受支持的PHP版本上运行WordPress”。

\\

如果WordPress将最低运行要求换成较新的PHP 7.x分支版本,那么这个在互联网上有超过四分之一的网站在使用的系统毫无疑问会改变很多人对使用现代PHP版本必要性的看法。

\\

Defiant(WordPress安全插件WordFence背后的公司)威胁情报总监Sean Murphy在与ZDNet的一封电子邮件中写道:“不过,WordPress应该支持哪些PHP版本已经经过一段时间的争论”。

\\

他补充说,“WordPress团队正在采取措施,如果用户使用旧版的PHP,就通知用户,并向他们提供他们需要的信息和工具,从他们的托管服务提供商那里获得更新版本”。

\\

Murphy认为,为大量网站推出PHP版本更新的最大挑战之一是大量的支持请求,这也是很多CMS项目和网络托管服务提供商保持沉默和不愿意这样做的原因。

\\

但Murphy还指出,“好的托管服务提供商”将始终默认为新用户提供新版本的PHP,而不是让用户选择,并在用户提出请求时将现有客户端更新为新版本的PHP。

\\

但除非客户意识到他们的PHP版本已经达到EOL,否则很少有人会要求迁移到新版本。

\\

虽然一些WordPress安全专家对PHP 5.6分支和整个PHP 5.x到来的EOL感到震惊,但Murphy并不会这么想。

\\

他说:“存在PHP漏洞确实非常糟糕,但近来并没有出现我所知道的漏洞”。

\\

Murphy认为攻击者可能会继续关注PHP库和CMS系统,“根据过去的PHP漏洞可以知道,威胁主要来自PHP应用程序”。

\\

但并非所有人都赞同墨菲的观点。例如,Arciszewski认为,PHP 5.6和较旧的分支版本比通常版本更容易遭到攻击。这些分支版本现在已经达到了EOL,一方面非常流行,一方面却得不到支持——这为攻击者提供了绝佳的攻击机会。

\\

Arciszewski说:“是的,这绝对是一个风险因素。在Windows XP支持结束后,我们也看到类似的事情发生了,我怀疑我们会看到PHP 5发生同样的情况”。

\\

“这可能是公司认真对待采用PHP 7的必要催化剂吗?我只能这么希望”。

\\

如果服务器管理员和网站所有者需要具备更强说服力的说辞,那么请看Martin Wheatley在今年夏天的“滴答作响的PHP定时炸弹”一文中所做的结尾:

\\
\

是的,它确实需要花费时间和金钱,但更糟糕的是,可能需要每月支付少量费用,或遭遇“网站被黑,数千用户信息被盗”,然后面临GDPR高达2000万欧元或营业额的4%的罚款…我知道我要选择哪一个。

\
\\

查看英文原文:https://www.zdnet.com/article/around-62-of-all-internet-sites-will-run-an-unsupported-php-version-in-10-weeks/

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_768831.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

电脑某个服务器的网站都打不开,电脑某个网站打不开的解决方法

电脑的网络链接没有问题,QQ和其他网页也能正常打开,唯独个别网站打不开,而且也确定了该网站的服务器没有问题,这时候基本就可以确定是DNS故障了。下面是学习小编给大家整理的有关介绍个别网页打不开的解决方法,希望对大…

最好用的电脑软件商店_分享十个超好用的网站,个人一直在用

1:Slanthttps://www.slant.co/Slant 是一个帮助你找到最好的产品和工具的一个实用网站;它可以帮助你找到最好用的硬件,网站,软件:电脑软件,手机软件,游戏等等。例如:什么是最好的跨平…

python 第三方登录_第四百零四节,python网站第三方登录,social-auth-app-django模块,...

原博文 2017-10-14 10:17 − 第四百零四节,python网站第三方登录,social-auth-app-django模块, social-auth-app-django模块是专门用于Django的第三方登录OAuth2协议模块 目前流行的第三方登录都采用了OAuth2协议 安装 pip install -i ht...2…

凡科网站是php类型么,建网站?那要搞清楚网站类型

在建网站之前,常常有些新手站长其实并不了解自己的网站类型,就匆匆建站,往网站里面填充内容,后弄得网站乱糟糟的,也不知道怎么修改。那么在建网站之前,小编觉得我们有必要了解一下网站有什么类型&#xff0…

7建站php_一个工具教你辨别外贸建站公司到底是坑还是...大坑

很多人找外贸网站模板或者外贸公司建站,希望通过搭建独立站可以取得新的获客渠道。一个独立站如果想要有效果,那就必须有流量;想要流量,就意味着你的网站排名必须靠前;而排名,则由以下十个要素决定。1. 内容…

多肉商店html网页代码,[转载]国外多肉植物及种子购买网站(转载)

[转载]国外多肉植物及种子购买网站(转载)2019-09-17 11:19阅读:天天都要寻开心庾信平生最萧瑟,暮年诗赋动江关。关注http://www.succulentseeds.comhttp://sacredsucculents.comhttp://www.cactusplaza.comhttp://www.cactus-succulent.comhttp://www.pr…

android 怎么实现手机网站支付_Android接入支付宝实现支付功能

我本来是想直接讲Android支付这一块的,包括支付宝,微信,其他第三方整合支付等,但是微信开放平台他对我的账号做了限制,所有我今天就先把重心放在支付宝的支付上,也算是写得尽可能详细些吧,毕竟是…

去哪儿网代理网站机票价格采集方案

去哪儿网的代理网站有自己独立的机票搜索接口,例如http://xyx.trade.qunar.com/site/。 搜索结果使用Ajax动态加载,服务端返回的数据是JSON格式的。 难点在于返回的价格数据是加密的,返回价格与真实的价格之间有很大的偏差。在客户端使用JS进…

如何利用Python爬取网站数据?

1.基本方法 其实用python爬取网页很简单,只有简单的几句话: 这样就可以获得到页面的内容。接下来再用正则匹配去匹配所需要的内容就行了。但是,真正要做起来,就会有各种各样的细节问题。 2.登录 这是一个需要登录认证的网站。也…

sharepoint 创建网页服务器,在网站主页中配置SharePoint Server 2019网站创建 - SharePoint Server | Microsoft Docs...

在 SharePoint Server 2019 中配置自助式网站创建2021/6/1本文内容适用于:2013 2016 2019 Microsoft 365SharePoint中的自助式网站创建体验支持在不同的 Web 应用程序中创建新网站,而不管 Web 应用程序是托管在本地服务器场还是远程服务器场上。 这将在管…

今天教你用 Python 爬取网站的指南

通过基本的 Python 工具获得爬取完整 HTML 网站的实践经验。 (本文字数:11235,阅读时长大约:14 分钟) 有很多很棒的书可以帮助你学习 Python ,但是谁真正读了这那些大部头呢?(剧透&…

asp.net获取网站路径

网站在服务器磁盘上的物理路径: HttpRuntime.AppDomainAppPath虚拟程序路径: HttpRuntime.AppDomainAppVirtualPath 任何于Request/HttpContext.Current等相关的方法, 都只能在有请求上下文或者页面时使用. 即在无请求上下文时,HttpContext.Current为null. 而上面提到的方法一直…

Linux服务器知识导图,整理分享一些 Linux思维导图(值得收藏)_网站服务器运行维护,Linux...

Win10 改 Win7,BIOS 怎么设置?_网站服务器运行维护Win10改Win7,BIOS设置方法:首先进入到BIOS界面;然后将“secure”改为disabled;接着将“Boot List Option”改为UEFI;最后在“1st Boot Priorit…

3个pc网站适配手机的方法

新的形势下,移动网站的使用率越来越高。移动网站的优化如何做被更多的人所关注。这里切图移动就从目前三种比较常用的pc站点移动配置方式,并从性能,需求,成本方面对三者进行了分析,并给出相应的优化建议。pc站与移动站…

web网站加速之CDN(Content Delivery Network)技术原理

在不同地域的用户访问网站的响应速度存在差异,为了提高用户访问的响应速度、优化现有Internet中信息的流动,需要在用户和服务器间加入中间层CDN. 使用户能以最快的速度,从最接近用户的地方获得所需的信息,彻底解决网络拥塞,提高响应速度&…

网站性能测试:使用Selenium测试网页加载时间

WebLOAD与用于Web浏览器应用程序的开源测试工具Selenium的集成,使您可以将执行实际活动的真实Web浏览器集成到您的性能测试场景中,并准确识别问题。 使用集成,您可以使用WebLOAD的虚拟用户来压缩系统以生成负载,同时运行用于测量实…

网站性能工具Yslow的使用方法

Yslow是雅虎开发的基于网页性能分析浏览器插件,从年初我使用了YSlow后,改变了博客模板大量冗余代码,不仅提升了网页的打开速度,这款插件还帮助我分析了不少其他网站的代码,之前我还特意写了提高网站速度的秘籍&#xf…

构建ASP.NET网站十大必备工具

最近使用ASP.NET为公司构建了一个简单的公共网站(该网站的地址:http://superexpert.com/)。在这个过程中,我们使用了数量很多的免费工具,如果把构建ASP.NET网站的必备工具总结一下,将会是一件十分有趣的事情…

用 IIS 7、ARR 與 Velocity 建设高性能的大型网站

本帖是研讨会中的一些杂记,搭配一些官方的文档,经整合归纳后,介绍 IIS 7 如何搭配新一代的 ARR (ApplicationRequest Routing),建置 Server Farm 并达到比过去 NLB 更优的 LoadBalancing 功能,此外还介绍微软新一代的分…

SignalR简介- 建立realtime 的网站

前言 一早起床后,在消化RSS的过程中,看到Scott Hanselman在Russia TechDays介绍SignalR的影片,一整个让人很惊艳,马上就想动手写写看。 由于我也是初学者,先把相关Reference 列上来,有兴趣的朋友可以直接参…