The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз PHP 5.4.5 и 5.3.15 с устранением уязвимости

20.07.2012 10:01

Представлены внеплановые корректирующие выпуски PHP 5.4.5 и 5.3.15, в которых исправлено более 30 ошибок и устранена опасная уязвимость в реализации функции _php_stream_scandir (CVE-2012-2688). Подробности о технике эксплуатации исправленной уязвимости не сообщаются, но судя по патчу, уязвимость может привести к переполнению буфера при обработке через интерфейс stream специально оформленного содержимого директорий.

Из других исправленных проблем можно отметить крах при использовании определённых salt-значений в хэшах SHA256/512, повреждение памяти при большом числе одновременных вызовов ReflectionMethod, формирование некорректных ссылок на объекты в serialize(), крахи в php-fpm, утечки памяти в расширениях XML Writer и Intl.

  1. Главная ссылка к новости (http://www.php.net/archive/201...)
  2. OpenNews: Внеплановые обновления PHP 5.4.4 и 5.3.14 с устранением уязвимостей
  3. OpenNews: Неисправленная уязвимость в PHP 5.4.3, проявляющаяся на платформе Windows
  4. OpenNews: Релиз PHP 5.4.3 и 5.3.13 с устранением двух уязвимостей
  5. OpenNews: Критическая уязвимость в PHP. Обновления PHP 5.3.12 и PHP 5.4.2 не устраняют проблему
  6. OpenNews: Релиз PHP 5.4.0. Обзор новшеств
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/34372-php
Ключевые слова: php
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (27) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, me (??), 10:15, 20/07/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > крах при использовании определённых salt-значений в хэшах SHA256/512, повреждение памяти при большом числе одновременных вызовов ReflectionMethod, формирование некорректных ссылок на объекты в serialize(), крахи в php-fpm, утечки памяти в расширениях XML Writer и Intl.

    я бы добавил: "Несмотря на это, PHP был и остаётся одним из популярнейших языков для web-разработки"

     
     
  • 2.3, rshadow (ok), 10:46, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    95% веб разработчиков пишут на php
     
     
  • 3.8, terr0rist (ok), 11:45, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +3 +/
    и 100% веб-разработчиков пишут хтмл.
    Только количество "веб-разработчиков" не гарантирует качества веб-приложения.
     
  • 2.4, ананим (?), 10:48, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    можно подумать в жабе, дотнете, (что там ещё?) ошибок меньше.
     
     
  • 3.5, rshadow (ok), 10:50, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    http://habrahabr.ru/post/142140/
     
     
  • 4.6, ананим (?), 11:02, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    про жабу с дотнетом не меньше слезливых откровений и чё?
     
     
  • 5.7, kuraga (ok), 11:44, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    А вот про Руби меньше)))
     
     
  • 6.11, Аноним (-), 11:59, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    ну, это пока
     
     
  • 7.12, kuraga (ok), 12:09, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Да, не спорю. Но не факт, что и рубин не будет улучшаться... Хотя с быстродействием ситуация бодрящая.
     
  • 6.27, Michael Shigorin (ok), 09:40, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > А вот про Руби меньше)))

    Там главная уязвимость пока -- мисменеджмент выпуска и представления 1.9 :(

     
     
  • 7.29, kuraga (ok), 10:14, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Простите, о чем речь?..
     
     
  • 8.30, Michael Shigorin (ok), 11:37, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Написал было подробней, да стёр Релизы 1 6 1 7 1 8 были прекрасно отменеджены ... текст свёрнут, показать
     
     
  • 9.31, kuraga (ok), 14:38, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Спасибо Пока не в курсе таких вещей ... текст свёрнут, показать
     
     
  • 10.32, Andrey Mitrofanov (?), 18:11, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    О Вы ещё позаглядывайте на страничку download проекта rails С каждым релизом т... текст свёрнут, показать
     
  • 5.18, rshadow (ok), 13:58, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ссылки в студию, очень почитать хочется. Тем более ни на чем этом я не пишу.
     
  • 2.10, terr0rist (ok), 11:54, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    >> крах при использовании определённых salt-значений в хэшах SHA256/512, повреждение памяти при большом числе одновременных вызовов ReflectionMethod, формирование некорректных ссылок на объекты в serialize(), крахи в php-fpm, утечки памяти в расширениях XML Writer и Intl.
    > я бы добавил: "Несмотря на это, PHP был и остаётся одним из
    > популярнейших языков для web-разработки"

    * internet explorer остаётся одним из популярнейших браузеров
    * windows остаётся одной из популярнейших операционных систем

    и вообще если человек покупает хостинг и ставит на него жумлу/вордпресс/хз что, ни разу в жизни не программировав ни на пыхе, ни на даже бейсике, причём здесь веб-разработка?

     

  • 1.2, Нету имени (?), 10:42, 20/07/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Был, остаётся, и будет оставаться ещё десяток лет минимум, потому как слишком много всего уже сделано, и перманентно отказываться от всего, и начинать переписывать с нуля могут себе позволить только никчёмные анонимные АНАЛитики.
     
     
  • 2.9, terr0rist (ok), 11:49, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Был, остаётся, и будет оставаться ещё десяток лет минимум, потому как слишком
    > много всего уже сделано, и перманентно отказываться от всего, и начинать
    > переписывать с нуля могут себе позволить только никчёмные анонимные АНАЛитики.

    Ничего подобного. Переписывать с нуля, может быть, и не имеет смысла, но начинать новые проекты на пыхе в последнее время стали явно меньше. А через года три-четыре пых останется только там, где сидят последние паралитики.

     
     
  • 3.15, Аноним (-), 12:48, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Встречаемся здесь через три-четыре года.
     
  • 3.25, Тузя (ok), 23:41, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Что-то слишком оптимистичные прогнозы у вас.
     

  • 1.13, Medved (??), 12:41, 20/07/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Непонятно почему тут ругают пыхеров-нубов. Уязвимости пачками находят в самом PHP, а не web-потугах новичков. Понятно, что на любом решении можно написать дырявый сайт. Но вот на PHP невозможно написать безопасный (чтобы можно было поставить и забыть), особенно на винде, где нет автообновления PHP.
     
     
  • 2.24, filosofem (ok), 23:29, 20/07/2012 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Нубы пистонисты недовольны нубами пыхапистами, потому что те пишут не на пистоне, из-за чего пистон не используется на каждом первом вэб-сайте, из-за чего в нем не находят дыры каждую неделю.
    Пистон разрешаю заменить на Джава, Раби, асп-дот-хрень или что-то еще по вкусу.
     
     
  • 3.26, бедный буратино (ok), 04:45, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Нубы пистонисты недовольны нубами пыхапистами, потому что те пишут не на пистоне, из-за чего пистон не используется на каждом первом вэб-сайте, из-за чего в нем не находят дыры каждую неделю.

    Логика не свободного, но раба :)

     
  • 2.28, Michael Shigorin (ok), 09:45, 21/07/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Непонятно почему тут ругают пыхеров-нубов. Уязвимости пачками находят в самом PHP

    Есть такое понятие -- культура, и поговорка такая -- "каков поп, таков и приход".

    А начинающим разработчикам на php можно посоветовать почитать старое доброе A Study In Scarlet: http://seclists.org/bugtraq/2001/Jul/att-26/studyinscarlet.txt -- и не замыкаться на одном языке, хотя бы из любопытства поглядывать вокруг.

     

  • 1.23, Smile (??), 23:13, 20/07/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    у арчеводов как всегда машина времени, пакет пришел еще вчера.
     
  • 1.33, Аноним (-), 00:02, 22/07/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А мы на 5.2.17 еще до сих пор живем, хорошо что http://code.google.com/p/php52-backports/ патчи безопасности поставляет регулярно
     
  • 1.34, leo (??), 12:07, 30/09/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Где скачать можно эту версию? мне нужна эта версия или же 5.4.10 - на офф сайте нет возможности ее скачать подскажите пожалуйста
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру