关于Software Collection中PHP 7.2.10未更新的安全漏洞处理建议咨询
完全理解你的困惑——PHP 7.2.10确实存在已知安全漏洞,而且该分支早就有后续更新(截至目前最新是7.2.18),SCL 3.3仍停留在这个版本确实让人担忧。结合PHP官方支持状态和实际运维场景,给你几个可行的处理方向:
手动升级PHP版本到7.2分支的最新稳定版
既然SCL不跟进,你可以自行编译或通过第三方可靠源安装PHP 7.2.18。步骤大概是:先备份当前PHP配置和应用代码,然后下载PHP 7.2.18源码,编译时保留和SCL环境一致的编译参数(比如--enable-fpm、--with-mysql等),替换原有的PHP二进制文件后重启服务。注意要测试应用兼容性,避免出现适配问题。启用额外的安全防护层
给Web服务器添加WAF(Web应用防火墙)规则,比如用mod_security配置针对已知PHP 7.2.10漏洞的拦截规则,或者使用云服务商提供的WAF服务,过滤恶意请求。另外,确保服务器的SELinux处于开启状态,强化系统层面的访问控制。针对性打安全补丁
从PHP官方下载7.2.10到7.2.18之间的安全补丁包,逐个应用到当前的PHP环境中。这种方式适合不想全量升级的场景,但需要注意补丁的依赖和兼容性,打完补丁后要重新编译PHP模块并验证功能正常。切换到受官方支持的PHP分支
考虑到PHP 7.2的安全支持已经在2020年11月结束,长远来看最好的方案是迁移到仍受支持的版本,比如PHP 7.4、8.1或更高版本。虽然这需要一定的应用适配成本,但能彻底解决漏洞问题,同时获得性能和新特性提升。如果SCL有对应版本的包,优先使用SCL的包来保持环境一致性。联系SCL维护团队反馈诉求
你可以通过SCL的官方社区或反馈渠道提交问题,说明PHP 7.2.10的安全风险,请求维护团队在后续版本中更新PHP版本。如果有足够多的用户反馈,可能会推动他们调整版本策略。
内容的提问来源于stack exchange,提问作者Christopher Ursich

