Новости IT, хостинга
  Android, Apple, Facebook, Google, Linux, Microsoft, Samsung, Twitter, Интернет, Россия, браузеры, обновление ПО, онлайн-сервисы, операционные системы, планшеты, рынок ИТ, сделки, смартфоны, социальные сети, уязвимости  
  новостей: 10378
  комментариев: 2684

Обновление PHP 5.3.3 и 5.2.14 с исправлением 18 уязвимостей


Выпущены обновления поддерживаемых веток PHP - 5.3.3 и 5.2.14. В новых версиях проведена работа по устранению уязвимостей, найденных при проведении месяца безопасности PHP в мае. В версии 5.3.3 исправлено 18 проблем безопасности и более 100 ошибок, а в 5.2.14 - 16 проблем безопасности и 60 ошибок.

Кроме исправлений в релизе PHP 5.3.3 проведено одно изменение, нарушающее совместимость в рамках ветки PHP 5.3.x: методы с тем же именем, что и текущий класс в "namespace" более не воспринимаются как конструкторы. Методов в классах без "namespace" это не коснулось. Также произведено обновление входящих в комплект библиотек sqlite 3.6.23.1 и PCRE 8.02, добавлено SAPI для менеджера процессов FastCGI (FastCGI Process Manager), добавлен потоковый фильтр с поддержкой расширения mcrypt, в ext/filter добавлен фильтр full_special_chars, устранено несколько приводящих к краху и утечке памяти ошибок.

Исправленные в PHP 5.3.3 уязвимости:
Переписана функция var_export() для использования smart_str вместо выходного буфера, с целью защиты от утечки закрытых данных в случае фатальной ошибки;
В функции shm_put_var() исправлены проблемы, приводящие к разрушению ресурсов;
Исправлена потенциальная утечка закрытых данных из-за прерывания работы оператора XOR;
Исправлены уязвимости, связанные с выходом за допустимые границы областей памяти, проявляющиеся в функциях ArrayObject::uasort(), parse_str(), pack(), substr_replace(), addcslashes();
Исправлено повреждение памяти при неожиданном изменении ссылки в момент вызова callback-метода;
Устранена ошибка, приводящая к переполнению стека, при использовании функции fnmatch();
В фильтре разбора chunked-запросов устранено переполнение буфера;
В sqlite-расширении исправлена ошибка, позволяющая получить доступ к произвольным областям памяти;
В расширении phar была некорректно организована проверка формата входных строковых параметров;
Налажена обработка сериализации сессионных переменных, в случае использования в них определенных символов-префиксов;
Устранено разыменование NULL-указателя при обработке некорректных запросов XML-RPC;
Исправлена проблема с распаковкой сериализированных значений в SplObjectStorage;
Исправлены переполнения буфера в mysqlnd_list_fields и mysqlnd_change_user;
Исправлено переполнение буфера при обработке некорректных пакетов в mysqlnd.

Источник: opennet.ru

  22 июля 2010 825
Версия для печати

← предыдущая новость следующая новость →

Мой комментарий
Ваше имя*:
Email:
Комментарий*:
Зарегистрироваться автоматически: Вы будете зарегистрированы на сайте автоматически при добавлении комментария. Обязательно заполните поле Email для этого.
Сумма чисел 6 и 12*:            


Хостеры (2465)
HostDB (35)
Софт (2640)
Железо (993)
Интернет (1435)
Статистика и аналитика (3324)




Отправить сообщение администратору

Сумма чисел 27 и 1*:


Яндекс цитирования
сообщить о неточности