PHP 8.4.5 更新日志
PHP 8.4.5 于 2025 年 3 月 13 日发布,是 PHP 8.4 分支的维护版本,包含多项安全修复和模块稳定性修复。
- BCMath 与 Core:修复 bcmul 内存泄漏、变量编译栈溢出检测、UnhandledMatchError 参数隐藏、属性 backing value 引用访问崩溃、接口 __callStatic 静态调用、ReflectionProperty::getRawValue() 相关方法可能调用覆盖属性 hook、final abstract properties、zend_mm_heap corrupted,以及 php_request_shutdown 引用计数导致释放后使用问题(CVE-2024-11235)。
- DOM 与 GD:修复 HTMLDocument querySelector 属性名大小写、xinclude 销毁 live node、Dom\Node 配合 Dom\XPath callbacks、imagescale 负宽高异常,以及低内存下 imagepalettetotruecolor 崩溃。
- FFI、FPM、LDAP:修复 FFI 指针声明列表解析、FPM ProxyPass 编码 PATH_INFO,以及 LDAP attributes 非 packed 数组失败问题。
- LibXML:修复 GHSA-wg4p-4hqh-c3g9 相关问题,以及重定向资源请求时 libxml streams 使用错误 content-type 头的问题(CVE-2025-1219)。
- MBString 与 Opcache:修复 mb_convert_variables 浮点转换未定义行为,以及 trait/JIT、packed type guard、FETCH_OBJ_R 读取属性异常、preloaded enum observer API 空指针和 tracing JIT 内存分配问题。
- PDO_SQLite、Phar、PHPDBG、Reflection、Standard:修复未执行 statement 调用 getColumnMeta() 段错误、sqlite3 setAuthorizer 循环泄漏、pdo_sqlite callback 泄漏、PharFileInfo refcount、phpdbg lexer 崩溃和注册函数泄漏、Reflection core dump 和属性 dump flags,以及 stat cache 清理不一致。
- Streams:修复 user_filters.c size 0 realloc、_php_stream_scandir() 溢出路径泄漏,以及 HTTP wrapper 可能遗漏 basic auth header、重定向地址截断、无冒号 headers 未失败和 folded headers 解析问题(CVE-2025-1736、CVE-2025-1861、CVE-2025-1734、CVE-2025-1217)。
- Windows 与 Zlib:修复 Windows 11 24H2 下 phpize、共享 libcurl 场景 CURL_STATICLIB flag,以及 zlib 对对象参数、大文件支持和编码检查失败内存泄漏问题。





