The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз PHP 4.4.8 с исправлением проблем безопасности

04.01.2008 13:03

Анонсирован релиз PHP 4.4.8 (прошлый релиз, 4.4.7, вышел в мае), в котором исправлены ошибки влияющие на стабильность работы и устранено несколько уязвимостей:

  • Усовершенствован код для предотвращения уязвимостей связанных с переполнением стека через функции, в которых используется рекурсивный вызов.
  • Устранено целочисленное переполнение в функциях chunk_split() и str[c]spn().
  • Исправлены проблемы с глобальными переменными при использовании open_basedir, внесенные в одной из прошлых правок (#41655 fix).
  • Исправлена работа функции money_format(), в которой запрещено использование множественных %i и %n.
  • В php.ini добавлена директива "max_input_nesting_level", ограничивающая уровень вложенности массивов.
  • При включенных open_basedir и safe_mode теперь недопускается выполнение INFILE LOCAL опций в MySQL;
  • Устранена возможность обхода ограничений open_basedir и safe_mode через session.save_path и error_log.

Напоминаю, что исправления ошибок безопасности для ветки PHP 4.4 будут выходить до 8 августа 2008 года.

  1. Главная ссылка к новости (http://www.php.net/releases/4_...)
  2. ChangeLog
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/13520-php
Ключевые слова: php
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (10) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Санх (?), 13:36, 04/01/2008 [ответить]  
  • +/
    Эм... ониж обещали больше не поддерживать пхп4 =\
     
     
  • 2.5, Teak (?), 18:46, 05/01/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Обманули, сволочи! :)
     
  • 2.10, mephius (??), 12:10, 08/01/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Обещали - не поддерживают :)
    http://derickrethans.nl/php_4_so_long_and_thanks_for_all_the_fish.php
     

  • 1.2, Lucf3r (??), 13:59, 04/01/2008 [ответить]  
  • +/
    Именно, но прочитав устраненные проблемы становиться радостно на дуще. Я уже давно использую 5.2.5 fastcgi с SuExec'ом и Suhosin патчем и наслаждаюсь жизнью.
     
     
  • 2.3, Аноним (3), 17:26, 04/01/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Ну ну ,)
     
  • 2.7, Sampan (?), 22:13, 06/01/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Именно, но прочитав устраненные проблемы становиться радостно на дуще. Я уже давно
    >использую 5.2.5 fastcgi с SuExec'ом и Suhosin патчем и наслаждаюсь жизнью.

    fastcgi с SuExec'ом и Suhosin патчем существует и для ветки 4.4.х

    А про "давно использую 5.2.5" ты загнул серьезно. История выпуска ветки 5.2.х

    5.2.5 - 08 November 2007
    5.2.4 - 30 August 2007
    5.2.3 - 31 May 2007
    5.2.2 - 03 May 2007
    5.2.1 - 08 Feb 2007

    Итого: пять (!) обновлений версий только по теме bugfix и security за один год. Ты, наверное, мазохист, коли при таком количестве апдейтов "наслаждаешься жизнью".

    Для сравнения ветка 4.4.х

    4.4.7 - 03 May 2007

    а версия 4.4.8 уже в следующем году - 03 January 2008

     
     
  • 3.8, Keeper (??), 14:45, 07/01/2008 [^] [^^] [^^^] [ответить]  
  • +/
    > Для сравнения ветка 4.4.х
    > 4.4.7 - 03 May 2007
    > а версия 4.4.8 уже в следующем году - 03 January 2008

    Это при том, что уязвимости в PHP 4.4.7 известны с мая 2007 года.
    http://www.securityfocus.com/bid/24109
    Полгода с незакрытой дыркой - это не есть хорошо.

     
  • 3.9, Garet (??), 11:06, 08/01/2008 [^] [^^] [^^^] [ответить]  
  • +/
    это не значит что там багов не было, это значит что просто этой версией не занимались. так что лучше "наслаждаться жизнью" ставя патчи на версию 5.2. чем иметь не безопастный софт в лице 4.4.7 ИМХО.
     

  • 1.4, Аноним (4), 20:51, 04/01/2008 [ответить]  
  • +/
    > Устранена возможность обхода ограничений open_basedir и safe_mode через session.save_path и error_log

    видимо, следующее исправление будет таким: устранена возможность обхода ограничений при обходе ограничений open basedir...

    походу они из рекурсии никак не выдут, бедолаги.

     
  • 1.6, GreenX (??), 13:25, 06/01/2008 [ответить]  
  • +/
    На автомате прочитал новость как: Релиз PHP с ОБНОВЛЕНИЕМ проблем безопасности :)
     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру