PHP 8.2.26 更新日志
PHP 8.2.26 发布于 2024 年 11 月 21 日,是 PHP 8.2 分支的正式安全维护版本,主要修复 CLI、LDAP、MySQLnd、PDO、Streams 以及多个扩展中的安全和稳定性问题。
- CLI、COM、Core:修复 shebang 启动 cli-server 时 router script shebang 处理、CLI SAPI sapi_read_post_data 堆 use-after-free、COM SafeArray 越界写、Xcode 16 clang 崩溃、弱引用断言、call trampoline 返回引用传播、错误行号,以及数组排序 use-after-free。
- Date、DBA、DOM、EXIF、FFI、Filter:修复 date_sunset/date_sun_info 非有限值、dba_open pathless streams 段错误、DOMXPath/replaceChild/cloneNode 多个崩溃和 UAF、exif_thumbnail 段错误、FFI 对象比较段错误,以及 FILTER_FLAG_HOSTNAME 接受结尾连字符。
- GD、GMP、LDAP、MBString:修复 imageaffine、libavif、gd interpolation、gmp_pow/gmp_export/gmp_random_bits、ldap_escape 越界访问(CVE-2024-8932),以及 mb_substr start/length 参数溢出。
- MySQLnd、OpenSSL、PDO:修复 MySQLnd 堆缓冲区越界读取导致部分堆内容泄露(CVE-2024-8929)、OpenSSL 证书数组类型和 openssl_csr_sign 天数溢出、PDO DBLIB/Firebird quoter 整数溢出导致越界写(CVE-2024-11236),以及 PDO_ODBC 字段值污染问题。
- Phar、PHPDBG、Reflection、Session、SOAP、Sockets:修复 Phar 断言、PHPDBG ev 空表达式、Reflection 构造内存泄漏、session cookie 参数和 lifetime 溢出、SoapClient 空指针、socket_recvfrom length 溢出。
- SPL、Standard、Streams、SysV、XMLReader、Zlib:修复 SPL 多个 use-after-free 和内存泄漏、assert callback 断言、stream context 代理 URI CRLF 注入(CVE-2024-11234)、quoted-printable filter 单字节越界读取(CVE-2024-11233)、SysVMsg/SysVShm 崩溃、XMLReader 段错误和 Zlib bad dictionaries 内存管理问题。





