關鍵字:網頁設計、程式設計、專案開發、APP開發設計、資訊安全、系統開發、網頁設計作品、PHP程式設計

文/周峻佑 | 2025-02-18發表
開放原始碼的PHP廣泛受到採用,相關資安弱點非常值得重視,但在前幾天我們看到有資安新聞媒體報導3年前被列管的資安漏洞,PHP團隊修補的當下卻鮮少傳出相關訊息。
2月12日通用漏洞揭露(CVE)平臺、美國國家漏洞資料庫(NVD)針對一項2022年列管的PHP漏洞CVE-2022-31631提出警告,並指出這項已在2023年1月修補的弱點相當危險,若是網站及應用程式開發者尚未進行處理,可能會造成相當嚴重的後果。
這項漏洞發生在8.0以上版本的PHP,當時PHP維護團隊發布8.0.27、8.1.15、8.2.2版修補,起因是PHP在使用PDO::quote()的功能為SQLite元件引述使用者提供的資料時,若是內含過長的字串,就有可能導致驅動程式不正確引述資料,產生SQL注入的弱點。
詭異的是,CVE與NVD在今年才將這項2022年就登記CVE編號的漏洞列入資料庫,且由PHP團隊提供相關資安風險評估資料,大幅上調這項弱點的危險程度。但為何這麼做?無論是CVE、NVD,或是PHP團隊,都沒有針對這件事情提出說明。
事實上,在PHP開發團隊發布新版修補漏洞的時候,就已經針對這項弱點評估風險,根據2023年AWS、NetApp、Oracle、Red Hat為旗下有導入PHP元件的產品修補這項弱點,皆將此漏洞評估為5.9分,列中度層級。
兩年後PHP重新對這項漏洞進行風險評估,並指出其危險程度達到9.1分,原因是攻擊者想利用該漏洞並不複雜(AC:L),一旦遭利用,將會嚴重影響機密性及完整性(C:H、I:H),但不會對於可用性造成影響(A:N)。由於對這些項目的影響程度認定不同,使得PHP團隊2年後的評分有顯著差異。
精選專案.網頁設計.RWD響應式網站.行動版網站.企業形象網站 / 醫療衛生類
網站技術:PHP . Javascript
提供專業輔具工具來幫助行動不便的民眾,協助他們提高自主生活同時減輕照護者負擔。 針對經常會搬運工作的用戶也有推出搬運使用的輔助裝,減少搬運人員腰部的負擔。 有需要的民眾可以在網站上申請體驗喔!!
網頁設計.RWD響應式網站.企業形象網站 / 電子科技類
網站技術:PHP . Javascript/MySql
RWD響應式網頁設計,同時可以使用在PC、平板、手機的網頁設計+程式設計。
精選專案.APP / 服務類
網站技術:PHP
主要是處理不動產評估,包括土地建築物評估、土地資源評估、建築設備、廠房評估等。 若是民眾手上有任何的不動產物件,都可以請公會協助評估。
傑立資訊事業有限公司電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策