PHP 7.4.32、8.0.24、8.1.11版本发布,不受控制的递归漏洞修复
php  /  管理员 发布于 2年前   1254
PHP存在不受控制的递归漏洞描述
在PHP受影响版本内,phar解压缩器代码将递归解压缩“quines” gzip 文件,从而导致无限循环。
攻击者会利用此漏洞导致服务器资源耗尽。
影响范围
php@[8.0.0, 8.0.24)
php@[8.1.0, 8.1.11)
php@(-∞, 7.4.31)
修复方案
升级php到 7.4.31、8.0.24、8.1.11 或更高版本
下面是PHP的三个分支发布了7.4.32、8.0.24、8.1.11新版本,更新内容主要是修复错误和安全问题。
PHP 7.4.32
此版本解决了特殊构造的 phar 文件的无限递归问题,并阻止了 __Host/__Secure HTTP header 的变量名称混用的冲突。
建议所有使用 PHP 7.4 系列的开发者升级至此版本。
Core:
修复 bug #81726: phar wrapper: 使用 quine gzip 文件时出现的 DOS (CVE-2022-31628)
修复 bug #81727: 不要破坏与具有特定语义含义的变量名称冲突的 HTTP 变量名称 (CVE-2022-31629)
PHP 8.1.11
此版本主要是修复安全问题:
Core:
修复 bug #81726: phar wrapper: 使用 quine gzip 文件时出现的 DOS (CVE-2022-31628)
修复 bug #81727: 不要破坏与具有特定语义含义的变量名称冲突的 HTTP 变量名称 (CVE-2022-31629)
Fixed bug GH-9323 (Crash in ZEND_RETURN/GC/zend_call_function)
Fixed bug GH-9361 (Segmentation fault on script exit #9379).
Fixed bug GH-9447 (Invalid class FQN emitted by AST dump for new and class constants in constant expressions).
PHP 8.0.24
此版本主要是修复安全问题:
Core:
Fixed bug GH-9323 (Crash in ZEND_RETURN/GC/zend_call_function)
Fixed bug GH-9361 (Segmentation fault on script exit #9379).
Fixed bug GH-9407 (LSP error in eval'd code refers to wrong class for static type).
修复 bug #81727: 不要破坏与具有特定语义含义的变量名称冲突的 HTTP 变量名称 (CVE-2022-31629)
详情查看Changelog:
https://www.php.net/ChangeLog-8.php
122 在
学历:一种延缓就业设计,生活需求下的权衡之选中评论 工作几年后,报名考研了,到现在还没认真学习备考,迷茫中。作为一名北漂互联网打工人..123 在
Clash for Windows作者删库跑路了,github已404中评论 按理说只要你在国内,所有的流量进出都在监控范围内,不管你怎么隐藏也没用,想搞你分..原梓番博客 在
在Laravel框架中使用模型Model分表最简单的方法中评论 好久好久都没看友情链接申请了,今天刚看,已经添加。..博主 在
佛跳墙vpn软件不会用?上不了网?佛跳墙vpn常见问题以及解决办法中评论 @1111老铁这个不行了,可以看看近期评论的其他文章..1111 在
佛跳墙vpn软件不会用?上不了网?佛跳墙vpn常见问题以及解决办法中评论 网站不能打开,博主百忙中能否发个APP下载链接,佛跳墙或极光..
Copyright·© 2019 侯体宗版权所有·
粤ICP备20027696号