The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости. Релиз PHP 5.2.8

08.12.2008 16:31

Вышедший в пятницу релиз PHP 5.2.7 убран с серверов и зеркал проекта. Всем кто успел установить PHP 5.2.7 рекомендуется вернуться к использованию PHP 5.2.6, дождаться следующего релиза, установить патч или добавить в php.ini параметр "filter.default_flags=0".

Решение об отмене релиза вызвано появлением ошибки в ext/filter, проявляющейся в полном прекращении экранирования спецсимволов при активной опции magic_quotes_gpc. Несмотря на то, что опция magic_quotes_gpc объявлена устаревшей, она по прежнему используется во многих приложениях для экранирования пользовательского ввода, неработоспособность данной подсистемы может привести, например, к возможности подстановки SQL запросов.

Дополнение: Вышел релиз PHP 5.2.8.

  1. Главная ссылка к новости (http://www.php.net/archive/200...)
  2. OpenNews: Релиз PHP 5.2.7 с исправлением 9 уязвимостей. Третья альфа версия PHP 5.3
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/19282-php
Ключевые слова: php, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (51) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, iZEN (ok), 16:44, 08/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Дыра-дырой.

    Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать JSP и фреймворк JSF.

     
     
  • 2.3, Аноним (-), 17:01, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Слышали мы такое и год назад, и два, и три... до встречи в следующем году, умник :)
     
     
  • 3.4, Pilat (ok), 17:10, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Слышали мы такое и год назад, и два, и три... до встречи
    >в следующем году, умник :)

    Анонимы могут и в следующем году, а у меня переход на яву уже в расписании.

     
     
  • 4.6, Явер (?), 17:33, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    советую посмотреть http://grails.org/
     
     
  • 5.25, Pilat (ok), 00:12, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >советую посмотреть http://grails.org/

    ну groovy или ещё что, а на яву или .net переходить жизненно необходимо. Просто это другой уровень.

     
     
  • 6.32, ноним (?), 08:54, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Понты это и снобизм.
    То что делали за 5 минут будут делать за 5 дней.
    Зато интерпрайс. Зато больше платят.
    Кому жизненно надо - добро пожаловать.
     
     
  • 7.37, Pilat (ok), 14:00, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Понты это и снобизм.
    >То что делали за 5 минут будут делать за 5 дней.
    >Зато интерпрайс. Зато больше платят.
    >Кому жизненно надо - добро пожаловать.

    Сайты, которые за 5 минут, уже неинтересны. Интересны сайты на 15 лет поддержки, а PHP тут несколько ненадёжен.

     
     
  • 8.40, anonymous (??), 15:00, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Бгг, а вам не кажется, что сайты 15-летней выдержки сродни технологиям Web 1 0 в... текст свёрнут, показать
     
     
  • 9.42, Pilat (ok), 16:04, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    anonymous, мне не кажется ... текст свёрнут, показать
     
  • 9.49, ноним (?), 19:23, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    для них важно не выдержки, а поддержки - гарантированный доход да в услови... текст свёрнут, показать
     
  • 6.48, terr0rist (ok), 19:19, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    PHP уже достал, это legacy инструмент для домохозяек.
    Java - для простых сайтов это слишком громоздко и сложно в разработке и установке.
    Ищу команду желающих и способных создать серверный Javascript как замену РНР. (Rhino не считается =))
    Часть кода можно взять из мозилы по БСД лицензии.

    пишите terr0rist [at] mail [dot] ru :)

     
  • 4.8, Аноним (-), 17:54, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Ну не надо по своей школе судить об остальных :)
     
  • 2.5, Boh (?), 17:14, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Как раз JSP, а тем более JSF - самое худшее, что есть в j2ee.
     
     
  • 3.7, bsd (??), 17:48, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    капец я только вчера установил


     
     
  • 4.10, Щекн Итрч (ok), 18:51, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >капец я только вчера установил

    5.2.8 в портах

     
  • 4.28, gx (?), 01:01, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    # make quicksearch name="php5-5"
     
  • 3.9, iZEN (ok), 18:30, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Как раз JSP, а тем более JSF - самое худшее, что есть в j2ee.

    Гон.

    JSP -- это базовая технология активных Web-страниц в Java, front-end для энтерпрайзного и сама по себе (без привязки к J2EE) хороша при использовании фреймворков (Struts, JSF). Вокруг неё почти все проекты Apache Software Foundation построены.


     
     
  • 4.16, Brick (??), 21:06, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >>Как раз JSP, а тем более JSF - самое худшее, что есть в j2ee.
    >
    >Гон.
    >
    >JSP -- это базовая технология активных Web-страниц в Java, front-end для энтерпрайзного
    >и сама по себе (без привязки к J2EE) хороша при использовании
    >фреймворков (Struts, JSF). Вокруг неё почти все проекты Apache Software Foundation
    >построены.

    Насчёт JSP ещё соглашусь, хотя многие предпочитают другие темплейтные фреймворки.
    А вот по поводу JSF позволю себе не согласиться, бытует мнение, что это Сановская ошибка. По себе знаю: он жутко тормозит + неожиданно вылазят кучу непонятных косяков.

     
  • 2.17, ноним (?), 21:46, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать JSP и фреймворк JSF.

    Тогда уж на .net и asp.
    Но сдаётся, что современным сановцам это и надо.

     
  • 2.30, Frank (??), 07:48, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Посмотри в соседнем разделе - дырки в яве по частоте появлений соперничают с дырками в пыхпыхе :)
    Ну и самое главное - самые опасные дырки в головах разработчиков, а не в средствах разработки.
     
  • 2.33, Coder (?), 09:15, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Не дождешься
     
  • 2.36, Аноним (-), 13:56, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Лушче не на JSP, а Django или Zope 3...
    Хотя... насмотрелся я уже на этих перебежчиков. Пишут свой PHP на чем угодно.
     
  • 2.58, AmdY (ok), 19:57, 17/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Дыра-дырой.
    >
    >Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать JSP и фреймворк
    >JSF.

    мой код даже не заметил этого "бага", функцию уже год-другой пора было выбросить, оставляли в угоду говнокодерам.
    если бы jsp был эффективнее php использовали бы его, а так php с каждым годом набирает поклонников. хорошие программисты уже попробовали и java, и .net, и python, и ruby. А возмущаются в основном те, кто сам ничерта не может осилить.
    зачем есть суп вилкой, если есть ложка.

     
  • 2.60, терроген (?), 19:24, 07/12/2014 [^] [^^] [^^^] [ответить]  
  • +/
    > Дыра-дырой.
    > Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать
    > JSP и фреймворк JSF.

    давно уже освоили, запустил сборку, иди кури, кайф, не то что раньше F5 нажал, и опять давай работай. Да и деньги нормальные, две странички в мес. выдал, как за 100 пхпшных получил. Глаыное - это делать умный вид, ынтерпрайз же.

     

  • 1.11, hate (?), 19:15, 08/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/

    Для FreeBSD в порты зашла уже патченая версия.
     
     
  • 2.12, 999 (ok), 19:40, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    А бздишники всегда умнее всех, что не может не радовать. ;)
     
  • 2.14, TyLLIKAH (?), 19:51, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Откуда вы такое вычитали ? Дайте ссылку, а то я всю валерьянку уже извёл
     
     
  • 3.15, piglet (?), 20:25, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Откуда вы такое вычитали ? Дайте ссылку, а то я всю валерьянку
    >уже извёл

    Опытным путем определяется. У меня оно уже проапгрейдилось.

     
  • 3.21, Аноним (-), 23:12, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    http://www.freshports.org/lang/php5/
     

  • 1.13, Аноним (13), 19:43, 08/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Задрали. Как хорошо, что у меня просто руки недотянулись обновиться
     
     
  • 2.18, trdm (ok), 22:51, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Задрали. Как хорошо, что у меня просто руки недотянулись обновиться

    а куда спешить? есть принцыП: работает не трогай :)

     
     
  • 3.19, Оммм (?), 23:01, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Именно благодоря такому принцЫпу, на черном рынке, руты стоят в пределах $15-$20
     

  • 1.20, Аноним (20), 23:09, 08/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    заддосить стоит немногим больше :)
    а против ддоса как известно нет приёма :)
     
     
  • 2.23, Аноним (20), 23:25, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >заддосить стоит немногим больше :)
    >а против ддоса как известно нет приёма :)

    есть прием, юзать "прямой" firewall

     
     
  • 3.24, Аноним (20), 23:40, 08/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >>заддосить стоит немногим больше :)
    >>а против ддоса как известно нет приёма :)
    >
    >есть прием, юзать "прямой" firewall

    дык эта, можно вообще шнурог из сервака выдернуть, толку то?
    Ну ка расскажите как правильный фиревол спасёт при ддосе с ботнета? :) литофские серваки тут полрунета помниццо ложило

     
  • 3.31, тигар (?), 08:14, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >>заддосить стоит немногим больше :)
    >>а против ддоса как известно нет приёма :)
    >
    >есть прием, юзать "прямой" firewall

    ой. а не поделится ли господин ананимус рецептом "прямой" фаервол?

     
     
  • 4.41, Щекн Итрч (ok), 15:34, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >>>заддосить стоит немногим больше :)
    >>>а против ддоса как известно нет приёма :)
    >>
    >>есть прием, юзать "прямой" firewall
    >
    >ой. а не поделится ли господин ананимус рецептом "?

    Не знаю, что такое "прямой фаервол", но ДДОС борется левой ногой за 15 минут.
    10000 бутылок пива и мой опыт к вашим услугам.

     
     
  • 5.44, Аноним (20), 16:44, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    уговорили, давайте адрес вашего веб сервачка, проверим как вы владеете даром настройки фаервола левой ногой за 15 минут, думаю 400 тыщ GET запросов/сек с 20 тыщ адресов для вас хаватит. Люди гарантированно ддосят web сервера за бабло.
     
  • 5.52, anonymous (??), 20:20, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Не знаю, что такое "прямой фаервол", но ДДОС борется левой ногой за
    >15 минут.
    >10000 бутылок пива и мой опыт к вашим услугам.

    Боюсь, что 10000 бутылок вы не сможете обменять даже на циску, способную выдержать такой packet rate. Не говоря уж о покупке фильтра к ней.

     

  • 1.22, Аноним (20), 23:18, 08/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Нифига не пойму, в портах лежит свеженький 5.2.8
     
  • 1.29, Аноним (13), 04:45, 09/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    выпустили 5.2.8
     
  • 1.38, anonymous_coward (?), 14:10, 09/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Предупреждали же вас - не забывайте Perl!
    Доигрались...
     
     
  • 2.39, Непатриот (?), 14:17, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    +1
     
  • 2.43, Аноним (20), 16:30, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Меньше популярность => меньше найденный багов. Закон. И не важно, что перл старше свого младшего коллеги.
     
     
  • 3.45, ABC (??), 17:32, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >И не важно, что перл старше свого младшего коллеги.

    Хо-хо! Ещё как важно. Больше стаж использования => меньше вероятность обнаружения новых багов. Закон.


     

  • 1.47, terr0rist (ok), 19:15, 09/12/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Как уже достало это РНР, которое кто-то именует языком программирования. Что за язык программирования, где поведение базовых компонентов и функций определяется установленным на сервере файлом php.ini, где нет нормальных инициализаторов массивов, объектов и тд, это ж надо додуматься - создавать новый объект
    > $a = new stdclass;

    или
    > $a = (object)array( "asd" => "zxc" );

    Ну куда еще тупее!
    РНР - это язык для домохозяек, исходя и из его названия personal home pages, и из идеологии (всякие идиотские фичи типа глобальных-неглобальных переменных, magic_quotes и тд)

    А как относиться к дурацким знакам доллара перед переменными, которые в Perl имеют значение, в РНР - абсолютно бессмысленны?

    Не говоря уже о том, что WEB-программисту приходится изучать эту несчастную поделку, меняющуюся каждый год на 180 градусов, в то время как есть отличный отработанный настоящий язык программирования = JavaScript.

    Имхо JavaScript - самый лучший скриптовый язык для WEB!
    Java, конечно, рулит, но для простых сайтов нужно более простое решение, которое бы включало в себя те плюсы, которые есть и у РНР, и у JavaScript, и при этом было бы свободно от идиотизма legacy PHP.

    Ищу команду людей, желающих и способных создать кросс-платформенный Javascript-интерпретатор как модуль Apache и как инструмент командной строки.

    пишите на terr0rist [at] mail [dot] ru

    Давайте дадим миру настоящий профессиональный удобный для WEB-разработчика скриптовый язык!

     
     
  • 2.51, Keeper (??), 19:41, 09/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Ищу команду людей, желающих и способных создать кросс-платформенный Javascript-интерпретатор как модуль Apache
    >и как инструмент командной строки.

    Как насчет Lua и mod_lua?

     
     
  • 3.54, terr0rist (ok), 02:00, 10/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Всё это гуд, но велосипед уже изобретен 1000 раз. Есть и питон, и парсер, и чего только нет. Но зачем? Зачем веб-разработчику знать 12341535 нигде не используемых языков программирования (ЯП),- только чтобы быть крутым? Зачем писать всякие extension'ы для JSON, когда при использовании JS у клиента и на сервере ничего не надо было бы писать? Про JS все забывают, когда говорят о распространенности ЯП. Однако я уверен, что в WEB JS - самый распространенный ЯП. Дописать код по работе с файлами, функцию sprintf() - и вперед :)
     
     
  • 4.55, Keeper (??), 09:28, 10/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Язык только тогда получит распространение, если для него будет значительное количество библиотек, реализующую нужную для разработчиков функциональность. Допустим, что вся нужная функциональность уже реализована в библиотеках для языков C/C++. Интерфейсы для вашего серверного JS на эту кучу сишных библиотек вы тоже сами будете писать?

    Оценить предполагаемый объем работы можно тут:
    http://www.php.net/manual/en/funcref.php
    http://pear.php.net/packages.php
    http://www.cpan.org/modules/01modules.index.html

    Если вы действительно собираетесь заменить PHP/Perl на стороне сервере, то эти списки будут имхо удачным примером.

     
  • 2.56, thevery (??), 19:12, 10/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Java, конечно, рулит, но для простых сайтов нужно более простое решение, которое бы включало в себя те плюсы, которые есть и у РНР, и у JavaScript, и при этом было бы свободно от идиотизма legacy PHP.

    "всё украдено до нас"
    см. groovy+grails

     
     
  • 3.57, Мент (?), 10:05, 12/12/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >>Java, конечно, рулит, но для простых сайтов нужно более простое решение, которое бы включало в себя те плюсы, которые есть и у РНР, и у JavaScript, и при этом было бы свободно от идиотизма legacy PHP.
    >
    >"всё украдено до нас"
    >см. groovy+grails

    Да количество идей спертых из перла можно назвать сотнями...


     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру