CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 進階應用
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
  • 展覽直擊
首頁 新聞

PHP 8.5.1 與 8.4.16 同步釋出,修補多項高危險漏洞與 URI 解析錯誤

Walter Black by Walter Black
2025 年 12 月 20 日 00:08
閱讀時間: 4 分鐘
A A
PHP 8.5.1 與 8.4.16 同步釋出,修補多項高危險漏洞與 URI 解析錯誤
1.7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

PHP 開發團隊於日前正式釋出了 PHP 8.4.16 版本。這是一個重要的安全性更新 (Security Release),除了包含多項核心功能的 Bug 修復外,更解決了數個潛在的安全風險。作為長期支援版本的一環,同時也是許多 Linux 發行版預裝的的版本,官方強烈建議所有使用 PHP 8.4 系列的使用者立即進行升級。

RELATED POSTS

2026 新春特輯 – 數位大掃除與守歲實作推薦

五角大廈驚傳突襲馬杜洛行動中使用 Claude AI

極客的硬派浪漫情人節特輯:親手 coding 數位卡片,用 AI、NAS 與資安守護我們愛情的數位資產!

本次更新不僅修復了多個核心功能的 Bug,更緊急修補了數個涉及記憶體安全與資料洩漏的高風險漏洞(CVE)。 無論是使用最新的 8.5 分支,還是長期支援的 8.4 分支,更舊的 8.2 等,也都有更新,皆屬於安全性更新 (Security Release),強烈建議立即升級。

另外,新版 PHP 8.5.1,較舊版本 PHP 8.3 系列也推出了 8.3.29,8.2 系列則釋出了 8.2.30,8.1 系列更新了 8.1.34。

以下為本次更新的重點整理:

重大安全性修正 (Security Fixes)

本次更新修補了兩個主要的安全漏洞,涉及標準函式庫中的常用功能,PHP 8.5、PHP 8.4 這次有共通的更新,開發者應特別留意:

array_merge() 堆積緩衝區溢位 (Heap Buffer Overflow)

識別碼:CVE-2025-14178 / GHSA-h96m-rvf9-jgm2

這項的嚴重性為 Critical,在CVSS v3 的基本分數: 9.8,在特定情況下使用 array_merge() 可能導致堆積緩衝區溢位。這類漏洞通常可能被攻擊者利用來執行惡意程式碼或導致服務崩潰。

dns_get_record() Null Byte 終止問題

識別碼:GHSA-www2-q4fc-65wf

描述:修復了 dns_get_record() 函式中關於 Null Byte (空字元) 的處理瑕疵。這類問題通常與字串處理不當有關,可能導致解析錯誤或繞過某些安全檢查。

核心與功能修復 (Key Bug Fixes)

除了安全性更新檔,PHP 8.4.16 也解決了多個影響穩定性的 Bug,涵蓋 Core、DOM、Phar 等元件。

核心 (Core) 與標準庫 (Standard)

http_build_query 堆疊溢位:修復了處理深層巢狀結構 (deep structures) 時,http_build_query 可能導致 Stack Overflow 的問題 (GH-20583)。

SensitiveParameter 参数傳遞修復:解決了當使用命名參數 (named arguments) 傳遞給可變參數 (variadic parameter) 時,SensitiveParameter 屬性無法正確運作的問題 (GH-20435)。這對於需要隱藏敏感數據(如密碼、金鑰)的應用來說至關重要。

stream_close() UAF 漏洞:修復了使用者層級在呼叫 stream_close() 時可能發生的 Use-After-Destroy 問題 (GH-20286)。

array_diff 記憶體洩漏:修復了帶有自定義類型檢查的 array_diff() 可能導致的記憶體洩漏。

DOM 擴展

querySelector 選擇器大小寫問題:修正了 querySelector 和 querySelectorAll 強制要求元素選擇器必須為小寫的錯誤 (GH-20395)。這修正了對大小寫敏感的 XML/HTML 處理邏輯。

C14NFile 安全檢查:修復了 C14NFile() 缺少 NUL byte 檢查的問題。

XPath 回調記憶體洩漏:修復了註冊 XPath callback 時在特定邊緣情況下的記憶體洩漏。

Phar 擴展

__halt_compiler() 大小寫敏感度:修復了 Phar 在讀取 stub 時未遵守 __halt_compiler() 大小寫不敏感規則的問題 (GH-20442)。

fflush() 回傳值錯誤:修正了 Phar 文件條目中 fflush() 回傳值損壞的問題。

其他

Boost Context 同步:核心將所有的 boost.context 檔案與上游 1.86.0 版本進行了同步,確保底層協程處理的穩定性。

PHP 8.5.1 專屬安全性修復

另外,PHP 8.5 系列引入了更多新功能,也因此包含了額外的安全更新內容:

getimagesize() 記憶體資訊洩漏 (Information Leak)

識別碼:CVE-2025-14177 / GHSA-3237-qqm7-mfv7

描述:在處理特定圖像檔案時,可能洩漏伺服器記憶體中的敏感資訊。

PDO 結果引用 Null Dereference

識別碼:CVE-2025-14180 / GHSA-8xr5-qppj-gvwj

描述:修復了 PDO 在引用查詢結果時可能發生的 Null 指標解參考導致的崩潰。

URI 擴展:無限制遞迴與堆疊消耗

識別碼:CVE-2025-67899

描述:涉及 uriparser (0.9.9及以下版本) 的漏洞,可能導致堆疊耗盡 (Stack Consumption) 的 DoS 攻擊。

PHP 8.5.1 重點功能修復 (Key Bug Fixes)

PHP 8.5 作為最新的穩定分支,包含了許多新特性(如基於 Lexbor 的 HTML/URL 解析),本次更新重點修復了這些新元件的穩定性。

PHP 8.5 引入的 Lexbor 引擎與新的 URI 擴展在本次有重要修正:

Lexbor 崩潰修復:修復了 \Uri\WhatWg\Url 在解析格式錯誤的 URL 時,因 Lexbor 記憶體損壞導致的 SEGV (Segmentation Fault) 崩潰 (GH-20502)。

Host 丟失問題:修正了呼叫 withPath() 或 withQuery() 後,URL 物件丟失 Host 資訊的錯誤 (GH-20501)。

Null Byte 錯誤:修復了 ext/uri 遇到 Null byte 時不正確拋出 ValueError 的行為 (GH-20366)。

資料庫 (MySQLnd & PDO)

MySQL IPv6 連線回歸:緊急修復了導致 IPv6 位址(包含在中括號內 [])無法連線的重大回歸錯誤 (GH-20528)。這對於使用 IPv6 環境的後端服務至關重要。

PDO 建構函數修復:修正了 PDO::FETCH_CLASSTYPE 在 8.5.0 中忽略 $constructorArgs 參數的問題 (GH-20553)。

核心與其他擴展

Fibers (纖程):修復了當 fiber.stack_size 設定值較小時,ASAN (AddressSanitizer) 偵測到的堆疊溢位問題 (GH-20483)。

Opcache:修復了 opcache.file_cache 在字串緩衝區 (interned string buffer) 滿載時功能損壞的問題 (GH-20329)。

Mac OS 編譯問題:解決了 Mac OS 上 preserve_none 屬性的配置檢查錯誤 (GH-20546)。

Boost Context 同步:核心同步了 upstream 1.86.0 版本的 boost.context 檔案,提升協程底層穩定性。

升級建議

鑑於本次更新包含 CVE-2025-14178 等記憶體相關的安全漏洞,CyberQ 建議所有運行 PHP 8.4 的生產環境盡快安排升級至 8.4.16,PHP 8.5 分支則更新到新的 8.5.1。

下載連結:可以從 PHP 官方下載頁面 更新。

Windows 用戶:請至 PHP for Windows 下載對應的二進位檔案。

Linux 發行版:請關注各發行版 (Fedora, Debian, Ubuntu 等) 的套件管理員更新通知。

延伸閱讀:

官方 ChangeLog 詳細清單

PHP 8.4 遷移指南

PHP 8.5 正式發布,開發體驗強化與 URI 擴充功能的標準化,同步釋出 PHP 8.4.15 安全更新
標籤: PHPPHP 8.4.16
Share21Tweet13ShareShareShare4
上一篇

DRAM 缺貨恐延燒至 2026 年之後,Micron 財報顯示記憶體將持續高價

下一篇

劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

2026 新春特輯 – 數位大掃除與守歲實作推薦
新聞

2026 新春特輯 – 數位大掃除與守歲實作推薦

2026 年 2 月 15 日
五角大廈驚傳突襲馬杜洛行動中使用 Claude AI
AI 人工智慧

五角大廈驚傳突襲馬杜洛行動中使用 Claude AI

2026 年 2 月 15 日
極客的硬派浪漫情人節特輯:親手 coding 數位卡片,用 AI、NAS 與資安守護我們愛情的數位資產!
新聞

極客的硬派浪漫情人節特輯:親手 coding 數位卡片,用 AI、NAS 與資安守護我們愛情的數位資產!

2026 年 2 月 14 日
迷你 AI 代理人 Sipeed PicoClaw 實測,在 10 美元硬體上重塑 AI 代理生態
AI 人工智慧

迷你 AI 代理人 Sipeed PicoClaw 實測,在 10 美元硬體上重塑 AI 代理生態

2026 年 2 月 13 日
Google 發表 Gemini 3 Deep Think 重大升級  挑戰科學與工程極限
AI 人工智慧

Google 發表 Gemini 3 Deep Think 重大升級 挑戰科學與工程極限

2026 年 2 月 13 日
迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令
AI 人工智慧

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

2026 年 2 月 13 日
下一篇
劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

劍橋研究曝 AI 性格高可塑性風險,AI 恐精神錯亂

OpenAI 將青少年保護寫入 Model Spec 建立 AI 安全新標準

OpenAI 將青少年保護寫入 Model Spec 建立 AI 安全新標準

推薦閱讀

2026 新春特輯 – 數位大掃除與守歲實作推薦

2026 新春特輯 – 數位大掃除與守歲實作推薦

2026 年 2 月 15 日
五角大廈驚傳突襲馬杜洛行動中使用 Claude AI

五角大廈驚傳突襲馬杜洛行動中使用 Claude AI

2026 年 2 月 15 日
極客的硬派浪漫情人節特輯:親手 coding 數位卡片,用 AI、NAS 與資安守護我們愛情的數位資產!

極客的硬派浪漫情人節特輯:親手 coding 數位卡片,用 AI、NAS 與資安守護我們愛情的數位資產!

2026 年 2 月 14 日
迷你 AI 代理人 Sipeed PicoClaw 實測,在 10 美元硬體上重塑 AI 代理生態

迷你 AI 代理人 Sipeed PicoClaw 實測,在 10 美元硬體上重塑 AI 代理生態

2026 年 2 月 13 日
Google 發表 Gemini 3 Deep Think 重大升級  挑戰科學與工程極限

Google 發表 Gemini 3 Deep Think 重大升級 挑戰科學與工程極限

2026 年 2 月 13 日

近期熱門

  • 資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統

    資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統

    167 shares
    Share 67 Tweet 42
  • 飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

    155 shares
    Share 62 Tweet 39
  • AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?

    153 shares
    Share 61 Tweet 38
  • 迷你 AI 代理人 Sipeed PicoClaw 實測,在 10 美元硬體上重塑 AI 代理生態

    149 shares
    Share 60 Tweet 37
  • 斷電是 SSD 與硬碟殺手!電腦、NAS 與機房的 UPS 選購指南

    141 shares
    Share 56 Tweet 35
  • KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合

    137 shares
    Share 55 Tweet 34
  • Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

    136 shares
    Share 54 Tweet 34
  • AI 數位永生引發倫理爭議 是撫慰人心還是二次傷害 ?

    131 shares
    Share 52 Tweet 33
  • Google 發表 Gemini 3 Deep Think 重大升級 挑戰科學與工程極限

    130 shares
    Share 52 Tweet 33
  • SFP+ 模組熱力與 DDM 解析,10GbE 網管交換器實測 QNAP QSW-M3212R-8S4T

    126 shares
    Share 50 Tweet 32

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。