CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • AI
    • AI 代理
    • AI 應用實戰
  • 資安
    • ISO 合規
  • NAS 與儲存
  • 網通
    • 10GbE
    • 100GbE
  • 虛擬化與容器
    • Docker
    • 虛擬化
  • 開發與 DevOps
    • DevOps
  • 科技產業
  • 企業解決方案
  • 教學與評測
    • 開箱評測
    • 選購指南
    • 展覽直擊
    • DR.Q 快問快答
    • 專題
聯繫我們
  • 首頁
  • AI
    • AI 代理
    • AI 應用實戰
  • 資安
    • ISO 合規
  • NAS 與儲存
  • 網通
    • 10GbE
    • 100GbE
  • 虛擬化與容器
    • Docker
    • 虛擬化
  • 開發與 DevOps
    • DevOps
  • 科技產業
  • 企業解決方案
  • 教學與評測
    • 開箱評測
    • 選購指南
    • 展覽直擊
    • DR.Q 快問快答
    • 專題
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • AI
  • 資安
  • NAS 與儲存
  • 網通
  • 虛擬化與容器
  • 開發與 DevOps
  • 科技產業
  • 企業解決方案
  • 教學與評測
首頁 新聞

PHP 8.5.1 與 8.4.16 同步釋出,修補多項高危險漏洞與 URI 解析錯誤

Walter Black by Walter Black
2025 年 12 月 20 日 00:08
in 新聞, 資安
閱讀時間: 4 分鐘
A A
PHP 8.5.1 與 8.4.16 同步釋出,修補多項高危險漏洞與 URI 解析錯誤
1.8k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

PHP 開發團隊於日前正式釋出了 PHP 8.4.16 版本。這是一個重要的安全性更新 (Security Release),除了包含多項核心功能的 Bug 修復外,更解決了數個潛在的安全風險。作為長期支援版本的一環,同時也是許多 Linux 發行版預裝的的版本,官方強烈建議所有使用 PHP 8.4 系列的使用者立即進行升級。

RELATED POSTS

AI 也能開青春痘處方?美國猶他州核准 Nolla Health 試辦

YouTuber 打造「反向監控」相機追蹤警察,竟引來警方登門拜訪

Anthropic 誤報命案|電池儲能成本首度低於天然氣渦輪|產業精選 10.10

本次更新不僅修復了多個核心功能的 Bug,更緊急修補了數個涉及記憶體安全與資料洩漏的高風險漏洞(CVE)。 無論是使用最新的 8.5 分支,還是長期支援的 8.4 分支,更舊的 8.2 等,也都有更新,皆屬於安全性更新 (Security Release),強烈建議立即升級。

另外,新版 PHP 8.5.1,較舊版本 PHP 8.3 系列也推出了 8.3.29,8.2 系列則釋出了 8.2.30,8.1 系列更新了 8.1.34。

以下為本次更新的重點整理:

重大安全性修正 (Security Fixes)

本次更新修補了兩個主要的安全漏洞,涉及標準函式庫中的常用功能,PHP 8.5、PHP 8.4 這次有共通的更新,開發者應特別留意:

array_merge() 堆積緩衝區溢位 (Heap Buffer Overflow)

識別碼:CVE-2025-14178 / GHSA-h96m-rvf9-jgm2

這項的嚴重性為 Critical,在CVSS v3 的基本分數: 9.8,在特定情況下使用 array_merge() 可能導致堆積緩衝區溢位。這類漏洞通常可能被攻擊者利用來執行惡意程式碼或導致服務崩潰。

dns_get_record() Null Byte 終止問題

識別碼:GHSA-www2-q4fc-65wf

描述:修復了 dns_get_record() 函式中關於 Null Byte (空字元) 的處理瑕疵。這類問題通常與字串處理不當有關,可能導致解析錯誤或繞過某些安全檢查。

核心與功能修復 (Key Bug Fixes)

除了安全性更新檔,PHP 8.4.16 也解決了多個影響穩定性的 Bug,涵蓋 Core、DOM、Phar 等元件。

核心 (Core) 與標準庫 (Standard)

http_build_query 堆疊溢位:修復了處理深層巢狀結構 (deep structures) 時,http_build_query 可能導致 Stack Overflow 的問題 (GH-20583)。

SensitiveParameter 参数傳遞修復:解決了當使用命名參數 (named arguments) 傳遞給可變參數 (variadic parameter) 時,SensitiveParameter 屬性無法正確運作的問題 (GH-20435)。這對於需要隱藏敏感數據(如密碼、金鑰)的應用來說非常關鍵。

stream_close() UAF 漏洞:修復了使用者層級在呼叫 stream_close() 時可能發生的 Use-After-Destroy 問題 (GH-20286)。

array_diff 記憶體洩漏:修復了帶有自定義類型檢查的 array_diff() 可能導致的記憶體洩漏。

DOM 擴展

querySelector 選擇器大小寫問題:修正了 querySelector 和 querySelectorAll 強制要求元素選擇器必須為小寫的錯誤 (GH-20395)。這修正了對大小寫敏感的 XML/HTML 處理邏輯。

C14NFile 安全檢查:修復了 C14NFile() 缺少 NUL byte 檢查的問題。

XPath 回調記憶體洩漏:修復了註冊 XPath callback 時在特定邊緣情況下的記憶體洩漏。

Phar 擴展

__halt_compiler() 大小寫敏感度:修復了 Phar 在讀取 stub 時未遵守 __halt_compiler() 大小寫不敏感規則的問題 (GH-20442)。

fflush() 回傳值錯誤:修正了 Phar 文件條目中 fflush() 回傳值損壞的問題。

其他

Boost Context 同步:核心將所有的 boost.context 檔案與上游 1.86.0 版本進行了同步,確保底層協程處理的穩定性。

PHP 8.5.1 專屬安全性修復

另外,PHP 8.5 系列引入了更多新功能,也因此包含了額外的安全更新內容:

getimagesize() 記憶體資訊洩漏 (Information Leak)

識別碼:CVE-2025-14177 / GHSA-3237-qqm7-mfv7

描述:在處理特定圖像檔案時,可能洩漏伺服器記憶體中的敏感資訊。

PDO 結果引用 Null Dereference

識別碼:CVE-2025-14180 / GHSA-8xr5-qppj-gvwj

描述:修復了 PDO 在引用查詢結果時可能發生的 Null 指標解參考導致的崩潰。

URI 擴展:無限制遞迴與堆疊消耗

識別碼:CVE-2025-67899

描述:涉及 uriparser (0.9.9及以下版本) 的漏洞,可能導致堆疊耗盡 (Stack Consumption) 的 DoS 攻擊。

PHP 8.5.1 重點功能修復 (Key Bug Fixes)

PHP 8.5 作為最新的穩定分支,包含了許多新特性(如基於 Lexbor 的 HTML/URL 解析),本次更新重點修復了這些新元件的穩定性。

PHP 8.5 引入的 Lexbor 引擎與新的 URI 擴展在本次有重要修正:

Lexbor 崩潰修復:修復了 \Uri\WhatWg\Url 在解析格式錯誤的 URL 時,因 Lexbor 記憶體損壞導致的 SEGV (Segmentation Fault) 崩潰 (GH-20502)。

Host 丟失問題:修正了呼叫 withPath() 或 withQuery() 後,URL 物件丟失 Host 資訊的錯誤 (GH-20501)。

Null Byte 錯誤:修復了 ext/uri 遇到 Null byte 時不正確拋出 ValueError 的行為 (GH-20366)。

資料庫 (MySQLnd & PDO)

MySQL IPv6 連線回歸:緊急修復了導致 IPv6 位址(包含在中括號內 [])無法連線的重大回歸錯誤 (GH-20528)。這對於使用 IPv6 環境的後端服務非常關鍵。

PDO 建構函數修復:修正了 PDO::FETCH_CLASSTYPE 在 8.5.0 中忽略 $constructorArgs 參數的問題 (GH-20553)。

核心與其他擴展

Fibers (纖程):修復了當 fiber.stack_size 設定值較小時,ASAN (AddressSanitizer) 偵測到的堆疊溢位問題 (GH-20483)。

Opcache:修復了 opcache.file_cache 在字串緩衝區 (interned string buffer) 滿載時功能損壞的問題 (GH-20329)。

Mac OS 編譯問題:解決了 Mac OS 上 preserve_none 屬性的配置檢查錯誤 (GH-20546)。

Boost Context 同步:核心同步了 upstream 1.86.0 版本的 boost.context 檔案,提升協程底層穩定性。

升級建議

鑑於本次更新包含 CVE-2025-14178 等記憶體相關的安全漏洞,CyberQ 建議所有執行 PHP 8.4 的生產環境盡快安排升級至 8.4.16,PHP 8.5 分支則更新到新的 8.5.1。

下載連結:可以從 PHP 官方下載頁面 更新。

Windows 用戶:請至 PHP for Windows 下載對應的二進位檔案。

Linux 發行版:請關注各發行版 (Fedora, Debian, Ubuntu 等) 的套件管理員更新通知。

延伸閱讀:

官方 ChangeLog 詳細清單

PHP 8.4 遷移指南

PHP 8.5 正式發布,開發體驗強化與 URI 擴充功能的標準化,同步釋出 PHP 8.4.15 安全更新
標籤: PHP
Share22Tweet14ShareShareShare4
上一篇

DRAM 缺貨恐延燒至 2026 年之後,Micron 財報顯示記憶體將持續高價

下一篇

劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

AI 也能開青春痘處方?美國猶他州核准 Nolla Health 試辦
AI

AI 也能開青春痘處方?美國猶他州核准 Nolla Health 試辦

2026 年 10 月 10 日
新聞

YouTuber 打造「反向監控」相機追蹤警察,竟引來警方登門拜訪

2026 年 10 月 10 日
新聞

Anthropic 誤報命案|電池儲能成本首度低於天然氣渦輪|產業精選 10.10

2026 年 10 月 10 日
OpenFaaS 為何買下四台 DGX Spark?從資料控制到無交換器叢集的地端 AI 實戰
AI

OpenFaaS 為何買下四台 DGX Spark?從資料控制到無交換器叢集的地端 AI 實戰

2026 年 10 月 9 日
16.9 MB 就能跑語音轉文字?Whistle 輕量模型受矚目
新聞

16.9 MB 就能跑語音轉文字?Whistle 輕量模型受矚目

2026 年 10 月 9 日
新聞

FBI 與美國特勤局警告 FortiBleed 攻擊持續進行|OpenAI 開除安全研究員風波延燒|產業精選 10.09

2026 年 10 月 9 日
下一篇
劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

OpenAI 將青少年保護寫入 Model Spec 建立 AI 安全新標準

OpenAI 將青少年保護寫入 Model Spec 建立 AI 安全新標準

Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡

Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡

推薦閱讀

AI 也能開青春痘處方?美國猶他州核准 Nolla Health 試辦

AI 也能開青春痘處方?美國猶他州核准 Nolla Health 試辦

2026 年 10 月 10 日

YouTuber 打造「反向監控」相機追蹤警察,竟引來警方登門拜訪

2026 年 10 月 10 日

Anthropic 誤報命案|電池儲能成本首度低於天然氣渦輪|產業精選 10.10

2026 年 10 月 10 日
GitHub 趨勢周報 Vol 37 少寫程式碼成為代理工程的主張 技能包從工程擴散到行銷與製造

GitHub 趨勢周報 Vol 37 少寫程式碼成為代理工程的主張 技能包從工程擴散到行銷與製造

2026 年 10 月 9 日
OpenFaaS 為何買下四台 DGX Spark?從資料控制到無交換器叢集的地端 AI 實戰

OpenFaaS 為何買下四台 DGX Spark?從資料控制到無交換器叢集的地端 AI 實戰

2026 年 10 月 9 日

近期熱門

  • OpenAI 一次釋出 722 份 AI 數學手稿,首度採用與數學社群協商後的揭露流程

    OpenAI 一次釋出 722 份 AI 數學手稿,首度採用與數學社群協商後的揭露流程

    224 shares
    Share 90 Tweet 56
  • DGX Spark 一年漲七成五,NVIDIA 推 4,999 美元 64GB 會好用嗎 ?

    212 shares
    Share 85 Tweet 53
  • Reflection 發表開放權重模型 Beam,501B MoE 主打推論效率

    191 shares
    Share 76 Tweet 48
  • OpenFaaS 為何買下四台 DGX Spark?從資料控制到無交換器叢集的地端 AI 實戰

    181 shares
    Share 72 Tweet 45
  • QNAP QSW-M7230P-2X4F24T 100GbE 交換器升級 PoE++ 登場

    152 shares
    Share 61 Tweet 38
  • Claude Haiku 5.5 API 實測:關掉思考才真的又快又便宜,HLE 抽樣未重現 45.9%

    140 shares
    Share 56 Tweet 35
  • 16.9 MB 就能跑語音轉文字?Whistle 輕量模型受矚目

    138 shares
    Share 55 Tweet 35
  • Hermes Agent 開發商 Nous Research 達 15 億美元估值,推商用 AI 代理|Mecka AI 獲 Sequoia 投資|產業精選 10.08

    135 shares
    Share 54 Tweet 34
  • SGS、資策會與大映科技聯手合作 AI 網路封包分析系統 ANMAS

    128 shares
    Share 51 Tweet 32
  • NVIDIA 宣布 RTX Spark 平台上市,微軟與各大廠開放預購,台灣售價 12 萬到 27 萬不等

    128 shares
    Share 51 Tweet 32

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
  • AI
    • AI 代理
    • AI 應用實戰
  • 資安
    • ISO 合規
  • NAS 與儲存
  • 網通
    • 10GbE
    • 100GbE
  • 虛擬化與容器
    • Docker
    • 虛擬化
  • 開發與 DevOps
    • DevOps
  • 科技產業
  • 企業解決方案
  • 教學與評測
    • 開箱評測
    • 選購指南
    • 展覽直擊
    • DR.Q 快問快答
    • 專題

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。