PHP 5.6.13 更新日志
发布日期:2015 年 9 月 3 日。
- Core 修复管道超时过长、SAPI 可能截断 POST 数据、liveness 检查异常、unserialize 释放后使用漏洞(CVE-2015-6834),以及 session 反序列化器中的释放后使用漏洞(CVE-2015-6835)。
- CLI server 修复只设置 HTTP_CONTENT_TYPE 而不设置 CONTENT_TYPE,以及目录遍历问题。
- Date 修复 DateInterval::__construct 的 interval_spec 不应为可选,以及 DateTimeZone 会忽略 null byte 后文本的问题。
- EXIF 修复 exif_read_data 处理 TIFF IFD tag 32 字节值时的缓冲区越界读取。
- GMP 修复 GMP 反序列化中的释放后使用问题。
- hash 修复 HAVAL 在特定情况下生成错误哈希的问题。
- MCrypt 修复 mcrypt 文件描述符缓存不工作的问题。
- Opcache 修复 CLI 开启 opcode 时空 while 和 do-while 导致段错误的问题。
- PCRE 修复 \K 与空字符串匹配时的 bump-along 行为错误,并修复多个与 PCRE 函数相关的漏洞。
- SOAP 修复 serialize_function_call 类型混淆和远程代码执行风险(CVE-2015-6836)。
- SPL 修复 spl_autoload 经 ob_start 触发空指针解引用、ArrayObject 构造函数反射错误、SplObjectStorage 和 SplDoublyLinkedList 反序列化释放后使用漏洞(CVE-2015-6834)。
- Standard 修复 getimagesize 处理极大或极小 WBMP 失败,以及 parse_ini_string 使用 INI_SCANNER_TYPED 时段错误。
- XSLT 修复空指针解引用问题(CVE-2015-6837、CVE-2015-6838)。
- ZIP 修复 ZipArchive::extractTo 创建目录时允许目录遍历的问题(CVE-2014-9767)。
