PHP 8.2.20 更新日志
PHP 8.2.20 发布于 2024 年 6 月 6 日,是 PHP 8.2 分支的正式安全维护版本,主要修复 CGI、Filter、OpenSSL、Standard 以及多个核心扩展问题。
- CGI:修复 Windows buffer limit,并修复绕过 CVE-2012-1823 的 PHP-CGI 参数注入漏洞(CVE-2024-4577)。
- CLI、Core、DOM:修复交互 shell heredoc 输入状态、Attribute flags 非编译期表达式校验、Apple Silicon range 浮点问题,以及 DOM entity declaration、C14N、childNodes iterator 和 ParentNode::append() 相关崩溃。
- FFI、Filter、FPM、Hash、Intl、Ini:修复 apache2handler 下 FFI::load CRLF header 问题、FILTER_VALIDATE_URL 校验绕过(CVE-2024-5458)、FPM systemd status 科学计数法显示、hash 编译检查顺序、无 C++17 编译器系统上的 Intl 构建回归,以及 php.ini 拼写问题。
- MySQLnd 与 OPcache:修复 mysqli_fetch_assoc 报告 nested query 错误,以及 OPcache 误将 internal class constant 持久化到共享内存的问题。
- OpenSSL:提醒 openssl_private_decrypt 在使用默认 PKCS1 padding 时,若底层 OpenSSL 未包含 rsa_pkcs1_implicit_rejection 相关变更,可能受到 Marvin Attack 影响;分发方和构建方应使用已包含修复的 OpenSSL 版本。
- Standard、XML、XMLReader:修复 CVE-2024-1874 的绕过问题(CVE-2024-5585)、特定内存限制下 XML 扩展段错误,以及 XMLReader::open() 无法被覆盖的问题。





