Представлен (http://www.php.net/archive/2012.php#id2012-01-11-1) релиз интерпретатора языка программирования PHP 5.3.9 в котором устранено 2 уязвимости и исправлено (http://www.php.net/ChangeLog-5.php#5.3.9) около 90 ошибок, среди которых устранение проблемы со сборкой mysqlnd и многочисленные изменения в модуле FPM SAPI.
Из связанных с безопасностью исправлений в PHP 5.3.9 можно отметить:
- Добавлена директива max_input_vars, позволяющая ограничить число входящих параметров для поступающих HTTP-запросов и обходным путём защититься от DoS-атак, эксплуатирующих проблему (http://www.opennet.me/opennews/art.shtml?num=32698) с предсказуемыми коллизиями в реализации алгоритма хэширования. Сам алгоритм хэширования в ветке 5.3 не изменился и по прежнему содержит потенциальную проблему с безопасностью, которая может быть эксплуатирована другим путем (например, через загрузку файла, элементы которого используются при работе приложения как ключи хэша). Необходимая для полной защиты ра...
URL: http://www.php.net/archive/2012.php#id2012-01-11-1
Новость: http://www.opennet.me/opennews/art.shtml?num=32775