CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

PHP 8.5.1 與 8.4.16 同步釋出,修補多項高危險漏洞與 URI 解析錯誤

Walter Black by Walter Black
2025 年 12 月 20 日 00:08
in 新聞
閱讀時間: 4 分鐘
A A
PHP 8.5.1 與 8.4.16 同步釋出,修補多項高危險漏洞與 URI 解析錯誤
1.8k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

PHP 開發團隊於日前正式釋出了 PHP 8.4.16 版本。這是一個重要的安全性更新 (Security Release),除了包含多項核心功能的 Bug 修復外,更解決了數個潛在的安全風險。作為長期支援版本的一環,同時也是許多 Linux 發行版預裝的的版本,官方強烈建議所有使用 PHP 8.4 系列的使用者立即進行升級。

RELATED POSTS

GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代

隨時隨地遠端寫 Code!VS Code dev agents 實現 GitHub 版的遠端開發方案

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

本次更新不僅修復了多個核心功能的 Bug,更緊急修補了數個涉及記憶體安全與資料洩漏的高風險漏洞(CVE)。 無論是使用最新的 8.5 分支,還是長期支援的 8.4 分支,更舊的 8.2 等,也都有更新,皆屬於安全性更新 (Security Release),強烈建議立即升級。

另外,新版 PHP 8.5.1,較舊版本 PHP 8.3 系列也推出了 8.3.29,8.2 系列則釋出了 8.2.30,8.1 系列更新了 8.1.34。

以下為本次更新的重點整理:

重大安全性修正 (Security Fixes)

本次更新修補了兩個主要的安全漏洞,涉及標準函式庫中的常用功能,PHP 8.5、PHP 8.4 這次有共通的更新,開發者應特別留意:

array_merge() 堆積緩衝區溢位 (Heap Buffer Overflow)

識別碼:CVE-2025-14178 / GHSA-h96m-rvf9-jgm2

這項的嚴重性為 Critical,在CVSS v3 的基本分數: 9.8,在特定情況下使用 array_merge() 可能導致堆積緩衝區溢位。這類漏洞通常可能被攻擊者利用來執行惡意程式碼或導致服務崩潰。

dns_get_record() Null Byte 終止問題

識別碼:GHSA-www2-q4fc-65wf

描述:修復了 dns_get_record() 函式中關於 Null Byte (空字元) 的處理瑕疵。這類問題通常與字串處理不當有關,可能導致解析錯誤或繞過某些安全檢查。

核心與功能修復 (Key Bug Fixes)

除了安全性更新檔,PHP 8.4.16 也解決了多個影響穩定性的 Bug,涵蓋 Core、DOM、Phar 等元件。

核心 (Core) 與標準庫 (Standard)

http_build_query 堆疊溢位:修復了處理深層巢狀結構 (deep structures) 時,http_build_query 可能導致 Stack Overflow 的問題 (GH-20583)。

SensitiveParameter 参数傳遞修復:解決了當使用命名參數 (named arguments) 傳遞給可變參數 (variadic parameter) 時,SensitiveParameter 屬性無法正確運作的問題 (GH-20435)。這對於需要隱藏敏感數據(如密碼、金鑰)的應用來說至關重要。

stream_close() UAF 漏洞:修復了使用者層級在呼叫 stream_close() 時可能發生的 Use-After-Destroy 問題 (GH-20286)。

array_diff 記憶體洩漏:修復了帶有自定義類型檢查的 array_diff() 可能導致的記憶體洩漏。

DOM 擴展

querySelector 選擇器大小寫問題:修正了 querySelector 和 querySelectorAll 強制要求元素選擇器必須為小寫的錯誤 (GH-20395)。這修正了對大小寫敏感的 XML/HTML 處理邏輯。

C14NFile 安全檢查:修復了 C14NFile() 缺少 NUL byte 檢查的問題。

XPath 回調記憶體洩漏:修復了註冊 XPath callback 時在特定邊緣情況下的記憶體洩漏。

Phar 擴展

__halt_compiler() 大小寫敏感度:修復了 Phar 在讀取 stub 時未遵守 __halt_compiler() 大小寫不敏感規則的問題 (GH-20442)。

fflush() 回傳值錯誤:修正了 Phar 文件條目中 fflush() 回傳值損壞的問題。

其他

Boost Context 同步:核心將所有的 boost.context 檔案與上游 1.86.0 版本進行了同步,確保底層協程處理的穩定性。

PHP 8.5.1 專屬安全性修復

另外,PHP 8.5 系列引入了更多新功能,也因此包含了額外的安全更新內容:

getimagesize() 記憶體資訊洩漏 (Information Leak)

識別碼:CVE-2025-14177 / GHSA-3237-qqm7-mfv7

描述:在處理特定圖像檔案時,可能洩漏伺服器記憶體中的敏感資訊。

PDO 結果引用 Null Dereference

識別碼:CVE-2025-14180 / GHSA-8xr5-qppj-gvwj

描述:修復了 PDO 在引用查詢結果時可能發生的 Null 指標解參考導致的崩潰。

URI 擴展:無限制遞迴與堆疊消耗

識別碼:CVE-2025-67899

描述:涉及 uriparser (0.9.9及以下版本) 的漏洞,可能導致堆疊耗盡 (Stack Consumption) 的 DoS 攻擊。

PHP 8.5.1 重點功能修復 (Key Bug Fixes)

PHP 8.5 作為最新的穩定分支,包含了許多新特性(如基於 Lexbor 的 HTML/URL 解析),本次更新重點修復了這些新元件的穩定性。

PHP 8.5 引入的 Lexbor 引擎與新的 URI 擴展在本次有重要修正:

Lexbor 崩潰修復:修復了 \Uri\WhatWg\Url 在解析格式錯誤的 URL 時,因 Lexbor 記憶體損壞導致的 SEGV (Segmentation Fault) 崩潰 (GH-20502)。

Host 丟失問題:修正了呼叫 withPath() 或 withQuery() 後,URL 物件丟失 Host 資訊的錯誤 (GH-20501)。

Null Byte 錯誤:修復了 ext/uri 遇到 Null byte 時不正確拋出 ValueError 的行為 (GH-20366)。

資料庫 (MySQLnd & PDO)

MySQL IPv6 連線回歸:緊急修復了導致 IPv6 位址(包含在中括號內 [])無法連線的重大回歸錯誤 (GH-20528)。這對於使用 IPv6 環境的後端服務至關重要。

PDO 建構函數修復:修正了 PDO::FETCH_CLASSTYPE 在 8.5.0 中忽略 $constructorArgs 參數的問題 (GH-20553)。

核心與其他擴展

Fibers (纖程):修復了當 fiber.stack_size 設定值較小時,ASAN (AddressSanitizer) 偵測到的堆疊溢位問題 (GH-20483)。

Opcache:修復了 opcache.file_cache 在字串緩衝區 (interned string buffer) 滿載時功能損壞的問題 (GH-20329)。

Mac OS 編譯問題:解決了 Mac OS 上 preserve_none 屬性的配置檢查錯誤 (GH-20546)。

Boost Context 同步:核心同步了 upstream 1.86.0 版本的 boost.context 檔案,提升協程底層穩定性。

升級建議

鑑於本次更新包含 CVE-2025-14178 等記憶體相關的安全漏洞,CyberQ 建議所有運行 PHP 8.4 的生產環境盡快安排升級至 8.4.16,PHP 8.5 分支則更新到新的 8.5.1。

下載連結:可以從 PHP 官方下載頁面 更新。

Windows 用戶:請至 PHP for Windows 下載對應的二進位檔案。

Linux 發行版:請關注各發行版 (Fedora, Debian, Ubuntu 等) 的套件管理員更新通知。

延伸閱讀:

官方 ChangeLog 詳細清單

PHP 8.4 遷移指南

PHP 8.5 正式發布,開發體驗強化與 URI 擴充功能的標準化,同步釋出 PHP 8.4.15 安全更新
標籤: PHPPHP 8.4.16
Share22Tweet14ShareShareShare4
上一篇

DRAM 缺貨恐延燒至 2026 年之後,Micron 財報顯示記憶體將持續高價

下一篇

劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代
AI 人工智慧

GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代

2026 年 5 月 26 日
隨時隨地遠端寫 Code!VS Code dev agents 實現 GitHub 版的遠端開發方案
新聞

隨時隨地遠端寫 Code!VS Code dev agents 實現 GitHub 版的遠端開發方案

2026 年 5 月 25 日
萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論
AI 人工智慧

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

2026 年 5 月 24 日
當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力
AI 人工智慧

當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

2026 年 5 月 23 日
看板管理遇上自主 Agent:KanBots
AI 人工智慧

看板管理遇上自主 Agent:KanBots

2026 年 5 月 23 日
當資安守門人漏了鑰匙:CISA 承包商外洩 AWS GovCloud 憑證引發國會與市場關切
新聞

當資安守門人漏了鑰匙:CISA 承包商外洩 AWS GovCloud 憑證引發國會與市場關切

2026 年 5 月 23 日
下一篇
劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

OpenAI 將青少年保護寫入 Model Spec 建立 AI 安全新標準

OpenAI 將青少年保護寫入 Model Spec 建立 AI 安全新標準

Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡

Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡

推薦閱讀

GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代

GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代

2026 年 5 月 26 日
隨時隨地遠端寫 Code!VS Code dev agents 實現 GitHub 版的遠端開發方案

隨時隨地遠端寫 Code!VS Code dev agents 實現 GitHub 版的遠端開發方案

2026 年 5 月 25 日
萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

2026 年 5 月 24 日
當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

2026 年 5 月 23 日
看板管理遇上自主 Agent:KanBots

看板管理遇上自主 Agent:KanBots

2026 年 5 月 23 日

近期熱門

  • Google Antigravity 2.0 大改版:是 AI 代理革命,還是強迫升級的災難?開發者怒火、雙工具拆分全解析

    Google Antigravity 2.0 大改版:是 AI 代理革命,還是強迫升級的災難?開發者怒火、雙工具拆分全解析

    199 shares
    Share 80 Tweet 50
  • Proxmox VE 9.2 正式釋出:邁入 Linux Kernel 7.0 與 CRS 動態負載平衡新時代

    184 shares
    Share 74 Tweet 46
  • 當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

    174 shares
    Share 70 Tweet 44
  • WordPress 7.0 正式發布:AI Client API 入主核心、後台全面現代化

    146 shares
    Share 58 Tweet 37
  • GitHub 趨勢周報 Vol.15:AI Agent 技能市集化爆發,個人 AI、研究助理與地端語音模型成為本週開源主軸

    199 shares
    Share 80 Tweet 50
  • Gemini 3.5 Flash 實測逆襲 3.1 Pro? AI 模型選型看五大工作負載核心再來抉擇

    136 shares
    Share 54 Tweet 34
  • Google I/O 2026 重點:Google 把 Gemini 推向代理式 AI 時代,搜尋、工作、開發與商務全面改寫

    129 shares
    Share 52 Tweet 32
  • 萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

    125 shares
    Share 50 Tweet 31
  • Linux 7.0 解決 Google 價值百萬美元的 io_uring 安全難題,Rust 也正式成為核心支援語言

    116 shares
    Share 46 Tweet 29
  • 看板管理遇上自主 Agent:KanBots

    111 shares
    Share 44 Tweet 28

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。