The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление PHP 5.4.45, 5.5.29 и 5.6.13 с устранением 11 уязвимостей

05.09.2015 08:35

Доступны корректирующие выпуски языка программирования PHP 5.6.13, 5.5.29 и 5.4.45, в которых внесено 11 связанных с безопасностью исправлений и устранена порция ошибок. Сообщается, что выпуск 5.4.45 завершает цикл поддержки ветки 5.4.x - в дальнейшем выпускать обновления для данной ветки не планируется, но не исключается выпуск дополнительного релиза в случае выявления критической уязвимости.

Из устранённых уязвимостей можно отметить обращение к уже освобождённым блокам памяти в коде десериализации сеансов и функции unserialize(), выход за допустимые границы файловых путей в CLI-сервере ("GET /..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c/windows/win.ini"), переполнение буфера при разборе TIFF IFD-тега в дополнении EXIF, генерация неверных значений при использовании хэшей HAVAL, разыменование нулевого указателя при разборе XSLT, разархивирование в стороннюю директорию при использовании ZipArchive::extractTo, несколько уязвимостей в дополнениях PCRE и SPL.

  1. Главная ссылка к новости (http://php.net/index.php#id201...)
  2. OpenNews: Обновление PHP 5.4.44, 5.5.28 и 5.6.12 с устранением 12 уязвимостей
  3. OpenNews: Выпуски PHP 5.6.11, 5.5.27 и 5.4.43 с устранением уязвимостей. Бета-версия PHP 7.0.0
  4. OpenNews: Начало альфа-тестирования PHP 7. Новые выпуски PHP 5 с устранением уязвимостей
  5. OpenNews: Языку PHP исполнилось 20 лет
  6. OpenNews: Новые выпуски PHP 5.6.9, 5.5.25 и 5.4.41 с устранением уязвимостей
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/42913-php
Ключевые слова: php
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (47) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, _KUL (ok), 09:22, 05/09/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Интересно было бы видеть статистику, сколько ошибок закрыли и сколько новых добавили в новом релизе. Статистику проводить для прошлых веток, для полноты картины. К примеру 5.2 закрыто 30 прошлых дыр, но к 5.3 выявлено новых 40 дыр, т.е. 5.2 привнёс больше багов чем закрыл. Чтобы видеть в какую сторону динамика.
     
     
  • 2.2, Аноним (-), 09:45, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Для этого надо иметь информацию о том, в какой версии баг появился. Некоторые баги еще с PHP4 живут, просто они довольно специфичные и никто не наталкивался годами.
     
     
  • 3.16, ggg (??), 22:35, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    может, это?
    https://www.cvedetails.com/vendor/74/PHP.html
     

  • 1.4, Аноним (-), 11:44, 05/09/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Rust пусть используют
     
     
  • 2.5, Аноним (-), 12:46, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вон мозилла с фаерфоксом что чудит, есть повод за раст волноваться.
     
  • 2.27, Аноним (-), 22:40, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Rust пусть используют

    Издеваешься? Они ухитрились облажаться даже используя JS, в песочницах!

     
     
  • 3.35, Ан (??), 23:44, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Там сейчас лажают JS разрабы, а не системщики.
     
     
  • 4.39, Аноним (-), 09:15, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Там сейчас лажают JS разрабы, а не системщики.

    Так большинство большинство нынче вообще происходит через баги скриптов в вебне писаной левой пяткой. И там бывает и пых, и питон, и руби и что там еще.

    При этом скрипткиди истошно вопят что вумный ЯП и вумный рантайм их от всего спасет. Но почему-то не спасает.

     

  • 1.6, Аноним (-), 13:46, 05/09/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    2015 год
    @
    Использовать PHP /o\
     
     
  • 2.28, Аноним (-), 22:41, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Использовать PHP /o\

    Как ни странно, большинство сколь-нибудь адекватной вебни - именно пых.

     
     
  • 3.38, xPhoenix (ok), 09:03, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • –3 +/
    "Django", Вы хотели сказать "Django".
     
     
  • 4.40, Аноним (-), 09:17, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > "Django", Вы хотели сказать "Django".

    Нет, мы не хотели это сказать. Где на вашем бидонокрапе вообще хоть какие-то нормальные продукты, на которые можно будет смотреть без слез?

     

  • 1.7, Аноним (-), 15:27, 05/09/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    к каждой статье про php всегда имеются комментарии такого сорта:
    1. "сколько ошибок новых добавили исправлениями старых";
    2. "php - прошлый век";
    3. "пользователи php - неумные люди";
    4. "php - это и есть ошибка";
    потому вангую появление комментов вида 3 и 4.
     
     
  • 2.8, Аноним (-), 15:29, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Пишу сайты на Go
     
     
  • 3.9, 11 (?), 16:27, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +5 +/
    > Пишу сайты на Go

    http://cs621924.vk.me/v621924589/23198/GPyxksj2Lcw.jpg

     
  • 3.33, Аноним (-), 22:51, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Пишу сайты на Go

    Пиар зафэйлен - ты контактов не оставил. Незачет по маркетингу.

     
  • 3.46, DeadLoco (ok), 14:10, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Слабак.
    Я инет-магаз на шелле написал. На чистом sh - лень было из консоли выходить.
     
     
  • 4.47, Andrey Mitrofanov (?), 19:48, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Слабак.
    > Я инет-магаз на шелле написал. На чистом sh - лень было из
    > консоли выходить.

    А надо было PHP на шеле, на позикс-шеле - бонус-пойнты, писать. </back-ontopic>

     
  • 2.10, Аноним (-), 19:29, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Согласен по всем пунктам, но я бы еще добавил что девелоперы PHP - криворукие недопрограммы.
     
     
  • 3.13, Аноним (-), 21:11, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • –4 +/
    > Согласен по всем пунктам, но я бы еще добавил что девелоперы PHP
    > - криворукие недопрограммы.

    PHP создан быть практичным, а практичность и безопасность стоят в разных углах. Не холивара ради, а только факты в других языках тоже есть проблемы, но PHP слишком дыряв. Если бы разработчики хорошо структурировали код, может к ним бы примкнули еще программисты. Скоро будет новый движок, там обещали исправить часть проблем.

     
     
  • 4.14, 10й Брейтовский переулок (?), 21:45, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Аноним, зачем ляпаешь, что бы  оправдать свое php-ручие и лень?
     
  • 4.15, Аноним (-), 21:53, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >PHP создан быть практичным

    PHP создан был шаблонизатором, а не ЯП. А потом поперло. Я тебя слепила из того что было, а потом что было то и полюбила (Правда жизни).

     
     
  • 5.32, Аноним (-), 22:48, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > PHP создан был шаблонизатором, а не ЯП. А потом поперло. Я тебя
    > слепила из того что было, а потом что было то и полюбила (Правда жизни).

    Фороникс на этом даже бенчмарки сделал. Казалось бы, более странно сделать систему бенчмарков для *никс-образных невозможно. А народу вон понравилось и фороникс неслабо поднялся. Де факто став чем-то типа стартапа. С энтерпрайзными заказами на бенчмарки разных конфиг. Так что автор фултайм занимается своим творением, у себя же дома. На известном месте вертев офисно-конторский булшит, тyпиц-шефов и что там еще.

     
  • 5.42, Аноним (-), 10:04, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > PHP создан был шаблонизатором

    Звучит так, будто автором PHP был шаблонизатор.

     
     
  • 6.44, Andrey Mitrofanov (?), 12:16, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    >> PHP создан был шаблонизатором
    > Звучит так, будто автором PHP был шаблонизатор.

    Не, это гордое звание он получил чуть позже, по результатам созданного.

     
  • 4.19, Аноним (-), 08:38, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > PHP создан быть практичным, а практичность и безопасность стоят в разных углах.

    настолько слабые фантазии что аж скучно

     
  • 4.20, Аноним (-), 11:24, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >Скоро будет новый движок, там обещали исправить часть проблем.

    Ну юникод строки они тоже обещали и новую версию в придачу. "Ну не шмогла я, не шмогла!" (C)

     
  • 3.17, впрзн (?), 23:12, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > девелоперы PHP - криворукие недопрограммы.

    Позвольте спросить, девелоперы на каком языке не криворукие недопрограммы?

     
     
  • 4.18, Аноним (-), 23:29, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    на днк?
     
     
  • 5.25, Аноним (-), 18:18, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +2 +/
    ДНК состоят из случайных ошибок, человек и есть случайная ошибка генов

    Fuzzing DNA testing

     
  • 4.21, Аноним (-), 11:27, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Ну тут как, везде конечно есть косяки, всякие legacy косяски, которые тащат много лет из версии к версии ради обратной совместимости (типа System.out в Java), но PHP это просто поделка щкольника на коленке, которую продолжают делать такие же, просто повзрослевшие школьники.

    Ну и ссылочку в догонку: http://eev.ee/blog/2012/04/09/php-a-fractal-of-bad-design/

     
     
  • 5.23, Мяут (ok), 16:06, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > Ну и ссылочку в догонку: http://eev.ee/blog/2012/04/09/php-a-fractal-of-bad-design/

    Баянистая ссылочка. Вот здесь: https://www.reddit.com/r/lolphp/ проблемы PHP коллекционируют.

     
  • 5.24, asavah (ok), 16:19, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Пасиба за ссылку, занимательное чтиво,
    цитата из комментов по ссылке:

    PHP can also be seen as the Justin Bieber of programming tools. Both prove conclusively that you don't have to be good to be popular.

    Дико ржал.

     
  • 5.43, Аноним (-), 10:10, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > legacy косяски, которые тащат много лет из версии к версии ради обратной совместимости (типа System.out в Java)

    Где можно почитать о причинах, по которым жабовый System.out является легаси-косяком, существующим только ради обратной совместимости?

     
     
  • 6.50, Аноним (-), 00:11, 12/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Тут как бе всё ясно. Нарушается же главное правило OOP - не делать public fields, насколько я помню, торопились и сделали так, а когда поняли что уже так просто не переделать не сломав кучу кода - оставили как есть (осло в jvm вроде даже есть специальные куски кода для правильной работы System.out для concurrency).
     
  • 3.22, Аноним (-), 12:44, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ага, и сотен других языков хуже только питонисты
     
     
  • 4.26, Аноним (-), 20:07, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    О, анониму не травится питон. Надо бы присмотреться к языку.
     
     
  • 5.29, Аноним (-), 22:43, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > О, анониму не травится питон. Надо бы присмотреться к языку.

    И, главное, посмотреть кто целевая аудитория. Кого надо пиз...лями заставлять форматировать код? Вот именно такие питоном и пользуются. Как раз для тебя ЯП, тезка.

     

  • 1.11, Аноним (-), 20:43, 05/09/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    да когда ж они все исправят наконец
     
     
  • 2.12, Аноним (-), 20:59, 05/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Они даже не пытались переписать на Rust, о чем там речь?
     
     
  • 3.31, Аноним (-), 22:46, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Они даже не пытались переписать на Rust, о чем там речь?

    Это можете сделать вы. Или какой-нибудь другой тyпой хомяк верящий в серебряные пули. А мы посмотрим что у вас из этого получится.

     
  • 2.30, Аноним (-), 22:45, 06/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > да когда ж они все исправят наконец

    Используй MS-DOS и QBASIC. Там все исправили. В смысле, больше исправлений там не будет.

     
     
  • 3.37, Аноним (-), 00:20, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    сам используй... или уже?
     
     
  • 4.41, Аноним (-), 09:21, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > сам используй... или уже?

    Знаете анекдот про "пап, когда же будет хорошо?". Там где рассказ заканчивается выравниванием гроба и финальным "во, теперь - хорошо!". Вот к софту это тоже применимо. Особенно если он сложнее hello world.

     

  • 1.45, ALex_hha (ok), 13:26, 07/09/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > но PHP это просто поделка школьника на коленке, которую продолжают делать такие же, просто повзрослевшие школьники.

    просветите об этом facebook, vk, odnoklassniki видать там одни школьники работают

     
     
  • 2.48, Andrey Mitrofanov (?), 19:55, 07/09/2015 [^] [^^] [^^^] [ответить]  
  • +/
    > просветите об этом face

    fb, например, в курсе: http:/cgi-bin/opennet/ks.cgi?mask=hhvm В отличие от Вас.

     
     
  • 3.49, ALex_hha (ok), 23:19, 08/09/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> просветите об этом face
    > fb, например, в курсе: http:/cgi-bin/opennet/ks.cgi?mask=hhvm В отличие от Вас.

    Ибо у high load своя специфика

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру