Анонсирован (http://www.php.net/releases/4_4_8.php) релиз PHP 4.4.8 (прошлый релиз, 4.4.7, вышел в мае), в котором исправлены ошибки влияющие на стабильность работы и устранено несколько уязвимостей:
- Усовершенствован код для предотвращения уязвимостей связанных с переполнением стека через функции, в которых используется рекурсивный вызов (http://www.php-security.org/MOPB/MOPB-02-2007.html).
- Устранено целочисленное переполнение в функциях chunk_split() и str[c]spn().
- Исправлены проблемы с глобальными переменными при использовании open_basedir, внесенные в одной из прошлых правок (#41655 fix).
- Исправлена работа функции money_format(), в которой запрещено использование множественных %i и %n.
- В php.ini добавлена директива "max_input_nesting_level", ограничивающая уровень вложенности массивов (http://www.php-security.org/MOPB/MOPB-03-2007.html).
- При включенных open_basedir и safe_mode теперь недопускается выполнение INFILE LOCAL опций в MySQL;
- Устранена возможность обхода ограничений open_basedir и safe_mode через session.save_path и error_log.
Напоминаю, что исправления ошибок безопасности для ветки PHP 4.4 будут выходить до 8 августа 2008 года.URL: http://www.php.net/releases/4_4_8.php
Новость: http://www.opennet.me/opennews/art.shtml?num=13520
Эм... ониж обещали больше не поддерживать пхп4 =\
Обманули, сволочи! :)
Обещали - не поддерживают :)
http://derickrethans.nl/php_4_so_long_and_thanks_for_all_the...
Именно, но прочитав устраненные проблемы становиться радостно на дуще. Я уже давно использую 5.2.5 fastcgi с SuExec'ом и Suhosin патчем и наслаждаюсь жизнью.
Ну ну ,)
>Именно, но прочитав устраненные проблемы становиться радостно на дуще. Я уже давно
>использую 5.2.5 fastcgi с SuExec'ом и Suhosin патчем и наслаждаюсь жизнью.fastcgi с SuExec'ом и Suhosin патчем существует и для ветки 4.4.х
А про "давно использую 5.2.5" ты загнул серьезно. История выпуска ветки 5.2.х
5.2.5 - 08 November 2007
5.2.4 - 30 August 2007
5.2.3 - 31 May 2007
5.2.2 - 03 May 2007
5.2.1 - 08 Feb 2007Итого: пять (!) обновлений версий только по теме bugfix и security за один год. Ты, наверное, мазохист, коли при таком количестве апдейтов "наслаждаешься жизнью".
Для сравнения ветка 4.4.х
4.4.7 - 03 May 2007
а версия 4.4.8 уже в следующем году - 03 January 2008
> Для сравнения ветка 4.4.х
> 4.4.7 - 03 May 2007
> а версия 4.4.8 уже в следующем году - 03 January 2008Это при том, что уязвимости в PHP 4.4.7 известны с мая 2007 года.
http://www.securityfocus.com/bid/24109
Полгода с незакрытой дыркой - это не есть хорошо.
это не значит что там багов не было, это значит что просто этой версией не занимались. так что лучше "наслаждаться жизнью" ставя патчи на версию 5.2. чем иметь не безопастный софт в лице 4.4.7 ИМХО.
> Устранена возможность обхода ограничений open_basedir и safe_mode через session.save_path и error_logвидимо, следующее исправление будет таким: устранена возможность обхода ограничений при обходе ограничений open basedir...
походу они из рекурсии никак не выдут, бедолаги.
На автомате прочитал новость как: Релиз PHP с ОБНОВЛЕНИЕМ проблем безопасности :)