URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 46491
[ Назад ]

Исходное сообщение
"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"

Отправлено opennews , 08-Дек-08 16:44 
Вышедший (http://www.opennet.ru/opennews/art.shtml?num=19246) в пятницу релиз PHP 5.2.7 убран (http://www.php.net/archive/2008.php#id2008-12-07-1) с серверов и зеркал проекта. Всем кто успел установить PHP 5.2.7 рекомендуется вернуться к использованию PHP 5.2.6, дождаться следующего релиза, установить патч (http://cvs.php.net/viewvc.cgi/php-src/ext/filter/filter.c?r1...) или добавить в php.ini параметр "filter.default_flags=0".


Решение об отмене релиза вызвано появлением ошибки (http://bugs.php.net/bug.php?id=46759&edit=1) в ext/filter, проявляющейся в полном прекращении экранирования спецсимволов при активной опции magic_quotes_gpc. Несмотря на то, что опция magic_quotes_gpc объявлена устаревшей, она по прежнему используется во многих приложениях для экранирования пользовательского ввода, неработоспособность данной подсистемы может привести, например, к возможности подстановки SQL запросов.


URL: http://www.php.net/archive/2008.php#id2008-12-07-1
Новость: http://www.opennet.ru/opennews/art.shtml?num=19282


Содержание

Сообщения в этом обсуждении
"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено iZEN , 08-Дек-08 16:44 
Дыра-дырой.

Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать JSP и фреймворк JSF.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 17:01 
Слышали мы такое и год назад, и два, и три... до встречи в следующем году, умник :)

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Pilat , 08-Дек-08 17:10 
>Слышали мы такое и год назад, и два, и три... до встречи
>в следующем году, умник :)

Анонимы могут и в следующем году, а у меня переход на яву уже в расписании.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Явер , 08-Дек-08 17:33 
советую посмотреть http://grails.org/

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Pilat , 09-Дек-08 00:12 
>советую посмотреть http://grails.org/

ну groovy или ещё что, а на яву или .net переходить жизненно необходимо. Просто это другой уровень.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено ноним , 09-Дек-08 08:54 
Понты это и снобизм.
То что делали за 5 минут будут делать за 5 дней.
Зато интерпрайс. Зато больше платят.
Кому жизненно надо - добро пожаловать.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Pilat , 09-Дек-08 14:00 
>Понты это и снобизм.
>То что делали за 5 минут будут делать за 5 дней.
>Зато интерпрайс. Зато больше платят.
>Кому жизненно надо - добро пожаловать.

Сайты, которые за 5 минут, уже неинтересны. Интересны сайты на 15 лет поддержки, а PHP тут несколько ненадёжен.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено anonymous , 09-Дек-08 15:00 
Бгг, а вам не кажется, что сайты 15-летней выдержки сродни технологиям Web 1.0 в наш прогрессивный XXI век?

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Pilat , 09-Дек-08 16:04 
>Бгг, а вам не кажется, что сайты 15-летней выдержки сродни технологиям Web
>1.0 в наш прогрессивный XXI век?

anonymous, мне не кажется.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено ноним , 09-Дек-08 19:23 
для них важно не выдержки, а поддержки. :-)
гарантированный доход... да в условиях кризиса то.

кстати! а сколько лет opennet'у?
по-любому на jsp и .net одновременно! :-D


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено terr0rist , 09-Дек-08 19:19 
PHP уже достал, это legacy инструмент для домохозяек.
Java - для простых сайтов это слишком громоздко и сложно в разработке и установке.
Ищу команду желающих и способных создать серверный Javascript как замену РНР. (Rhino не считается =))
Часть кода можно взять из мозилы по БСД лицензии.

пишите terr0rist [at] mail [dot] ru :)


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 17:54 
Ну не надо по своей школе судить об остальных :)

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Boh , 08-Дек-08 17:14 
Как раз JSP, а тем более JSF - самое худшее, что есть в j2ee.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено bsd , 08-Дек-08 17:48 
капец я только вчера установил



"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Щекн Итрч , 08-Дек-08 18:51 
>капец я только вчера установил

5.2.8 в портах


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено gx , 09-Дек-08 01:01 
# make quicksearch name="php5-5"

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено iZEN , 08-Дек-08 18:30 
>Как раз JSP, а тем более JSF - самое худшее, что есть в j2ee.

Гон.

JSP -- это базовая технология активных Web-страниц в Java, front-end для энтерпрайзного и сама по себе (без привязки к J2EE) хороша при использовании фреймворков (Struts, JSF). Вокруг неё почти все проекты Apache Software Foundation построены.



"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Brick , 08-Дек-08 21:06 
>>Как раз JSP, а тем более JSF - самое худшее, что есть в j2ee.
>
>Гон.
>
>JSP -- это базовая технология активных Web-страниц в Java, front-end для энтерпрайзного
>и сама по себе (без привязки к J2EE) хороша при использовании
>фреймворков (Struts, JSF). Вокруг неё почти все проекты Apache Software Foundation
>построены.

Насчёт JSP ещё соглашусь, хотя многие предпочитают другие темплейтные фреймворки.
А вот по поводу JSF позволю себе не согласиться, бытует мнение, что это Сановская ошибка. По себе знаю: он жутко тормозит + неожиданно вылазят кучу непонятных косяков.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено ноним , 08-Дек-08 21:46 
>Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать JSP и фреймворк JSF.

Тогда уж на .net и asp.
Но сдаётся, что современным сановцам это и надо.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Frank , 09-Дек-08 07:48 
Посмотри в соседнем разделе - дырки в яве по частоте появлений соперничают с дырками в пыхпыхе :)
Ну и самое главное - самые опасные дырки в головах разработчиков, а не в средствах разработки.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Coder , 09-Дек-08 09:15 
Не дождешься

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 09-Дек-08 13:56 
Лушче не на JSP, а Django или Zope 3...
Хотя... насмотрелся я уже на этих перебежчиков. Пишут свой PHP на чем угодно.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено AmdY , 17-Дек-08 19:57 
>Дыра-дырой.
>
>Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать JSP и фреймворк
>JSF.

мой код даже не заметил этого "бага", функцию уже год-другой пора было выбросить, оставляли в угоду говнокодерам.
если бы jsp был эффективнее php использовали бы его, а так php с каждым годом набирает поклонников. хорошие программисты уже попробовали и java, и .net, и python, и ruby. А возмущаются в основном те, кто сам ничерта не может осилить.
зачем есть суп вилкой, если есть ложка.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено терроген , 07-Дек-14 19:24 
> Дыра-дырой.
> Похоже, PHP'шникам скоро придётся переквалифицироваться — давно пора осваивать
> JSP и фреймворк JSF.

давно уже освоили, запустил сборку, иди кури, кайф, не то что раньше F5 нажал, и опять давай работай. Да и деньги нормальные, две странички в мес. выдал, как за 100 пхпшных получил. Глаыное - это делать умный вид, ынтерпрайз же.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено hate , 08-Дек-08 19:15 

Для FreeBSD в порты зашла уже патченая версия.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено 999 , 08-Дек-08 19:40 
А бздишники всегда умнее всех, что не может не радовать. ;)

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено TyLLIKAH , 08-Дек-08 19:51 
Откуда вы такое вычитали ? Дайте ссылку, а то я всю валерьянку уже извёл

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено piglet , 08-Дек-08 20:25 
>Откуда вы такое вычитали ? Дайте ссылку, а то я всю валерьянку
>уже извёл

Опытным путем определяется. У меня оно уже проапгрейдилось.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 23:12 
http://www.freshports.org/lang/php5/

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 19:43 
Задрали. Как хорошо, что у меня просто руки недотянулись обновиться

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено trdm , 08-Дек-08 22:51 
>Задрали. Как хорошо, что у меня просто руки недотянулись обновиться

а куда спешить? есть принцыП: работает не трогай :)


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Оммм , 08-Дек-08 23:01 
Именно благодоря такому принцЫпу, на черном рынке, руты стоят в пределах $15-$20

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 23:09 
заддосить стоит немногим больше :)
а против ддоса как известно нет приёма :)

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 23:25 
>заддосить стоит немногим больше :)
>а против ддоса как известно нет приёма :)

есть прием, юзать "прямой" firewall


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 23:40 
>>заддосить стоит немногим больше :)
>>а против ддоса как известно нет приёма :)
>
>есть прием, юзать "прямой" firewall

дык эта, можно вообще шнурог из сервака выдернуть, толку то?
Ну ка расскажите как правильный фиревол спасёт при ддосе с ботнета? :) литофские серваки тут полрунета помниццо ложило


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено тигар , 09-Дек-08 08:14 
>>заддосить стоит немногим больше :)
>>а против ддоса как известно нет приёма :)
>
>есть прием, юзать "прямой" firewall

ой. а не поделится ли господин ананимус рецептом "прямой" фаервол?


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Щекн Итрч , 09-Дек-08 15:34 
>>>заддосить стоит немногим больше :)
>>>а против ддоса как известно нет приёма :)
>>
>>есть прием, юзать "прямой" firewall
>
>ой. а не поделится ли господин ананимус рецептом "?

Не знаю, что такое "прямой фаервол", но ДДОС борется левой ногой за 15 минут.
10000 бутылок пива и мой опыт к вашим услугам.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 09-Дек-08 16:44 
уговорили, давайте адрес вашего веб сервачка, проверим как вы владеете даром настройки фаервола левой ногой за 15 минут, думаю 400 тыщ GET запросов/сек с 20 тыщ адресов для вас хаватит. Люди гарантированно ддосят web сервера за бабло.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено anonymous , 09-Дек-08 20:20 
>Не знаю, что такое "прямой фаервол", но ДДОС борется левой ногой за
>15 минут.
>10000 бутылок пива и мой опыт к вашим услугам.

Боюсь, что 10000 бутылок вы не сможете обменять даже на циску, способную выдержать такой packet rate. Не говоря уж о покупке фильтра к ней.


"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 08-Дек-08 23:18 
Нифига не пойму, в портах лежит свеженький 5.2.8

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 09-Дек-08 04:45 
выпустили 5.2.8

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено anonymous_coward , 09-Дек-08 14:10 
Предупреждали же вас - не забывайте Perl!
Доигрались...

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Непатриот , 09-Дек-08 14:17 
+1

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено Аноним , 09-Дек-08 16:30 
Меньше популярность => меньше найденный багов. Закон. И не важно, что перл старше свого младшего коллеги.

"Релиз PHP 5.2.7 отменен из-за наличия критической уязвимости"
Отправлено ABC , 09-Дек-08 17:32 
>И не важно, что перл старше свого младшего коллеги.

Хо-хо! Ещё как важно. Больше стаж использования => меньше вероятность обнаружения новых багов. Закон.



"РНР sux"
Отправлено terr0rist , 09-Дек-08 19:15 
Как уже достало это РНР, которое кто-то именует языком программирования. Что за язык программирования, где поведение базовых компонентов и функций определяется установленным на сервере файлом php.ini, где нет нормальных инициализаторов массивов, объектов и тд, это ж надо додуматься - создавать новый объект
> $a = new stdclass;

или
> $a = (object)array( "asd" => "zxc" );

Ну куда еще тупее!
РНР - это язык для домохозяек, исходя и из его названия personal home pages, и из идеологии (всякие идиотские фичи типа глобальных-неглобальных переменных, magic_quotes и тд)

А как относиться к дурацким знакам доллара перед переменными, которые в Perl имеют значение, в РНР - абсолютно бессмысленны?

Не говоря уже о том, что WEB-программисту приходится изучать эту несчастную поделку, меняющуюся каждый год на 180 градусов, в то время как есть отличный отработанный настоящий язык программирования = JavaScript.

Имхо JavaScript - самый лучший скриптовый язык для WEB!
Java, конечно, рулит, но для простых сайтов нужно более простое решение, которое бы включало в себя те плюсы, которые есть и у РНР, и у JavaScript, и при этом было бы свободно от идиотизма legacy PHP.

Ищу команду людей, желающих и способных создать кросс-платформенный Javascript-интерпретатор как модуль Apache и как инструмент командной строки.

пишите на terr0rist [at] mail [dot] ru

Давайте дадим миру настоящий профессиональный удобный для WEB-разработчика скриптовый язык!


"РНР sux"
Отправлено Keeper , 09-Дек-08 19:41 
>Ищу команду людей, желающих и способных создать кросс-платформенный Javascript-интерпретатор как модуль Apache
>и как инструмент командной строки.

Как насчет Lua и mod_lua?


"РНР sux"
Отправлено terr0rist , 10-Дек-08 02:00 
Всё это гуд, но велосипед уже изобретен 1000 раз. Есть и питон, и парсер, и чего только нет. Но зачем? Зачем веб-разработчику знать 12341535 нигде не используемых языков программирования (ЯП),- только чтобы быть крутым? Зачем писать всякие extension'ы для JSON, когда при использовании JS у клиента и на сервере ничего не надо было бы писать? Про JS все забывают, когда говорят о распространенности ЯП. Однако я уверен, что в WEB JS - самый распространенный ЯП. Дописать код по работе с файлами, функцию sprintf() - и вперед :)

"РНР sux"
Отправлено Keeper , 10-Дек-08 09:28 
Язык только тогда получит распространение, если для него будет значительное количество библиотек, реализующую нужную для разработчиков функциональность. Допустим, что вся нужная функциональность уже реализована в библиотеках для языков C/C++. Интерфейсы для вашего серверного JS на эту кучу сишных библиотек вы тоже сами будете писать?

Оценить предполагаемый объем работы можно тут:
http://www.php.net/manual/en/funcref.php
http://pear.php.net/packages.php
http://www.cpan.org/modules/01modules.index.html

Если вы действительно собираетесь заменить PHP/Perl на стороне сервере, то эти списки будут имхо удачным примером.


"РНР sux"
Отправлено thevery , 10-Дек-08 19:12 
>Java, конечно, рулит, но для простых сайтов нужно более простое решение, которое бы включало в себя те плюсы, которые есть и у РНР, и у JavaScript, и при этом было бы свободно от идиотизма legacy PHP.

"всё украдено до нас"
см. groovy+grails


"РНР sux"
Отправлено Мент , 12-Дек-08 10:05 
>>Java, конечно, рулит, но для простых сайтов нужно более простое решение, которое бы включало в себя те плюсы, которые есть и у РНР, и у JavaScript, и при этом было бы свободно от идиотизма legacy PHP.
>
>"всё украдено до нас"
>см. groovy+grails

Да количество идей спертых из перла можно назвать сотнями...