最新PHP 7.4.32, PHP8.0.24 & PHP8.1.11三个分支发布了新版本
PHP 存在不受控制的递归漏洞,在 PHP 受影响版本内,phar 解压缩器代码将递归解压缩 “quines” gzip 文件,从而导致无限循环。攻击者会利用此漏洞导致服务器资源耗尽。
影响范围:
php@[8.0.0, 8.0.24)
php@[8.1.0, 8.1.11)
php@(-∞, 7.4.31)
对此漏洞,PHP 的三个分支发布了新版本,分别是 7.4.32, 8.0.24 & 8.1.11,更新内容主要是修复错误和安全问题。升级 php 到 7.4.31、8.0.24、8.1.11 或更高版本即可修复。
PHP 7.4.32
此版本解决了特殊构造的 phar 文件的无限递归问题,并阻止了 Host/Secure HTTP header 的变量名称混用的冲突。建议所有使用 PHP 7.4 系列的开发者升级至此版本。
Core:
修复 bug #81726: phar wrapper: 使用 quine gzip 文件时出现的 DOS (CVE-2022-31628)
修复 bug #81727: 不要破坏与具有特定语义含义的变量名称冲突的 HTTP 变量名称 (CVE-2022-31629)
PHP 8.1.11
此版本主要是修复安全问题:
Core:
修复 bug #81726: phar wrapper: 使用 quine gzip 文件时出现的 DOS (CVE-2022-31628)
修复 bug #81727: 不要破坏与具有特定语义含义的变量名称冲突的 HTTP 变量名称 (CVE-2022-31629)
Fixed bug GH-9323 (Crash in ZEND_RETURN/GC/zend_call_function)
Fixed bug GH-9361 (Segmentation fault on script exit #9379).
Fixed bug GH-9447 (Invalid class FQN emitted by AST dump for new and class constants in constant expressions).
PHP 8.0.24
此版本主要是修复安全问题:
Core:
Fixed bug GH-9323 (Crash in ZEND_RETURN/GC/zend_call_function)
Fixed bug GH-9361 (Segmentation fault on script exit #9379).
Fixed bug GH-9407 (LSP error in eval’d code refers to wrong class for static type).
修复 bug #81727: 不要破坏与具有特定语义含义的变量名称冲突的 HTTP 变量名称 (CVE-2022-31629)
- 阿里云OSS文件上传速度技巧之内网地址上传
- PHP8出来也已经有一段时间了 说说PHP8的新特性
- Unicode15.0标准发布,新增鹅、姜、驴、豌豆等emoji表情
- Thinkphp6集成JWT API接口引入token
- thinkphp6一个部门可以有多个负责人主功能代码
- Thinkphp8通过PhpWord导出生成word文件,支持图片处理,富文本导出完整方案
- AI开发软件的一点思考:人机协作方为正道,AI开发并非万能
- JS中三个点(...)是什么意思?其实它的真名叫“扩展运算符”
- 微软推出电脑管家,干净无广告无弹窗,是时候卸载360安全卫士和腾讯电脑管了
- Xshell提示 “要继续使用此程序,您必须应用最新的更新或使用新版本”

