PHP 5.5.24 更新日志
发布日期:2015 年 4 月 16 日。
- Apache2handler 修复 Apache 2.4 apache2handler 中潜在远程代码执行问题(CVE-2015-3330)。
- Core 修复 __get 与 ++ 运算符导致崩溃、streams 中用户异常处理、get_browser 返回非 UTF-8、parse_url 部分 URL 失败、目录级配置覆盖 PHP_INI_SYSTEM、exception::getTraceAsString 类型混淆补充修复、__call 参数传递异常泄漏、生成器与 Iterator 组合段错误、HTTP stream wrapper 类型混淆,以及多个扩展路径缺少 null 字节检查(CVE-2015-3411、CVE-2015-3412)。
- cURL 增加 HTTP/2 支持,修复控制流缺少 break 以及 CURLOPT_FILE、CURLOPT_INFILE、CURLOPT_WRITEHEADER 相关释放后使用问题。
- Date 导出 date_get_immutable_ce 并修复 “last day of monthname” 解析问题。
- Enchant 修复 Windows 构建中 broker 插件位置错误。
- Ereg 修复空指针解引用问题。
- Fileinfo 修复特定文件导致异常 OOM 或段错误的问题(CVE-2015-4604、CVE-2015-4605)。
- Filter 修复 FILTER_FLAG_STRIP_BACKTICK 与 FILTER_FLAG_STRIP_HIGH 相关过滤问题。
- Mbstring 修复 CJK Unified Ideographs Extension E 误检测。
- ODBC 修复 ODBC 3.0 下 SQLColAttributes 使用不正确的问题。
- OPCache 修复 opcache_is_script_cached 失效,以及释放后使用问题(CVE-2015-1351)。
- OpenSSL 为 openssl_x509_parse 增加 signatureType,并增加 RAND_egd 检查以支持 LibreSSL 编译。
- Phar 修复 BSD tar 包提取、文件名限制、未定义方法、路径包含 .tar 时 mapPhar 失败,以及解析 Phar/tar/zip 时的越界读取和缓冲区溢出(CVE-2015-2783、CVE-2015-3307、CVE-2015-3329)。
- Postgres 修复空指针解引用问题(CVE-2015-1352)。
- SOAP 修复 SoapFault unserialize 类型混淆信息泄露(CVE-2015-4599)以及 SoapClient::__setSoapHeader 回归段错误。
- SPL 修复 spl_object_storage_get_gc 中 zval_scan 导致释放后使用的问题。
- SQLite 修复自定义排序器抛异常导致段错误、升级捆绑 sqlite 至 3.8.8.3,并修复 prepared statement 释放后使用。
