99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

【安全圈】PHP 遭多重安全漏洞 “圍攻”,應用程序風險驟增

0
分享至

關鍵詞

安全漏洞


PHP 編程語言中被發現存在一系列安全漏洞,這可能使 Web 應用程序面臨一系列攻擊風險。這些漏洞影響到 PHP 的 HTTP 流包裝器的多個方面,帶來從信息泄露到拒絕服務等各種風險。

一個被追蹤為 CVE – 2025 – 1861 的關鍵問題,涉及 HTTP 流包裝器對重定向位置的截斷。“當前,由于位置緩沖區大小限制為 1024 字節,導致位置值的大小受限”,這與 RFC 9110 建議的 8000 字節相差甚遠。這種限制可能導致 URI 中關鍵信息的遺漏,甚至重定向到非預期的資源。在嚴重情況下,“如果截斷的 URL 導致錯誤,甚至可能導致遠程站點的拒絕服務”。

另一個重大漏洞 CVE – 2025 – 1734,關乎 HTTP 流包裝器處理無效名稱頭的方式。該問題的產生是因為沒有冒號的頭會無錯誤返回,并且頭名稱中(冒號前)包含空格的頭也不會被標記為無效。當應用程序解析響應頭時,這可能引發問題。安全公告警告稱:“在這種情況下,某種形式的請求走私是可能的。”

CVE – 2025 – 1217 凸顯了 HTTP 流包裝器頭解析器中的一個缺陷,即折疊頭未得到正確處理。解析器錯誤地將以空白字符開頭的頭行解釋為新的頭,而不是前一個頭的延續。這可能導致錯誤的 MIME 類型報告以及響應解析錯誤,尤其是在重定向后,可能使應用程序錯誤地解釋響應。

libxml 流也存在一個漏洞 CVE – 2025 – 1219,在請求重定向資源時會使用錯誤的內容類型頭。當 HTTP 流包裝器跟隨重定向時,它不會清除捕獲的頭列表,導致多個請求的頭存儲在一起。然后,php_libxml_input_buffer_create_filename () 函數會掃描這個合并的頭數組,并可能使用不屬于最終響應的內容類型頭,這可能導致錯誤的解析和安全繞過。

最后,CVE – 2025 – 1736 描述了 HTTP 流包裝器頭檢查中的一個漏洞。頭檢查沒有正確驗證 \r 的存在,如果頭值中僅使用 \n,可能會導致異常行為。例如,如果用戶在未經適當檢查的情況下提供此值,若在授權頭前注入換行符,可能會禁止發送授權頭。安全公告指出:“這可能會影響結果,潛在地導致拒絕服務或一些意外問題。” 這個問題對其他頭,如用戶代理頭也有影響。

這些漏洞影響 PHP 8.1.32、8.2.28、8.3.18 和 8.4.5 之前的版本。目前已提供補丁版本:8.1.32、8.2.28、8.3.19 和 8.4.5。強烈建議 PHP 開發者更新到這些補丁版本,以降低這些安全漏洞帶來的風險。


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
什么是要旅游很多次才知道的?網友的分享太機智了,讓我恍然大悟

什么是要旅游很多次才知道的?網友的分享太機智了,讓我恍然大悟

特約前排觀眾
2025-06-25 00:05:08
坐火車你遇到最離譜的事是什么?網友:遇到那種穿灰絲拖鞋的咋辦

坐火車你遇到最離譜的事是什么?網友:遇到那種穿灰絲拖鞋的咋辦

解讀熱點事件
2025-05-07 01:30:03
著名梅黑羅騰:梅西可能是歷史第一人!沒人配評論他!

著名梅黑羅騰:梅西可能是歷史第一人!沒人配評論他!

氧氣是個地鐵
2025-06-25 20:22:41
瞞不住了!瑞士女足1-7慘敗瑞士超U15男足,足協封鎖賽果計劃泡湯

瞞不住了!瑞士女足1-7慘敗瑞士超U15男足,足協封鎖賽果計劃泡湯

雷速體育
2025-06-25 20:57:08
Shams:綠軍不太想交易布朗和懷特,但送上的報價讓他們不得不開啟談判

Shams:綠軍不太想交易布朗和懷特,但送上的報價讓他們不得不開啟談判

懂球帝
2025-06-25 09:12:16
蕭華:門面球員是自己掙來的 詹喬杜庫曾經是因為他們都有冠軍

蕭華:門面球員是自己掙來的 詹喬杜庫曾經是因為他們都有冠軍

直播吧
2025-06-25 21:17:18
寧靜直播回應與汪峰牽手:不喜歡搖滾的,爆料汪峰常打電話給女友

寧靜直播回應與汪峰牽手:不喜歡搖滾的,爆料汪峰常打電話給女友

聯友說娛
2025-06-25 16:57:54
突發!影響百萬人,西安第二條跨市地鐵,即將開工!

突發!影響百萬人,西安第二條跨市地鐵,即將開工!

木兮聊房
2025-06-25 17:10:15
俄羅斯發動導彈襲擊

俄羅斯發動導彈襲擊

魯中晨報
2025-06-25 09:33:02
“18個月內,中國將誕生超百個類似DeepSeek的突破”

“18個月內,中國將誕生超百個類似DeepSeek的突破”

觀察者網
2025-06-24 15:48:23
李月汝引全美熱議:官方連發兩推 奧貢贊全能戰士  美記高呼太強

李月汝引全美熱議:官方連發兩推 奧貢贊全能戰士 美記高呼太強

顏小白的籃球夢
2025-06-25 11:25:15
周淑怡被要求玩撈女游戲,當場破防怒噴粉絲:讓你家里人去玩吧

周淑怡被要求玩撈女游戲,當場破防怒噴粉絲:讓你家里人去玩吧

風塵Game
2025-06-25 11:06:57
這個AI能救命!提前6個月發現胃癌病灶,突破醫學影像認知

這個AI能救命!提前6個月發現胃癌病灶,突破醫學影像認知

量子位
2025-06-25 13:22:41
印度外長狂言“不合作就付代價”!“印度威脅論”遭群嘲…

印度外長狂言“不合作就付代價”!“印度威脅論”遭群嘲…

湊近看世界
2025-06-24 16:39:55
六年前因批評鴻茅藥酒,被跨省追捕的醫學碩士,今生命進入倒計時

六年前因批評鴻茅藥酒,被跨省追捕的醫學碩士,今生命進入倒計時

素衣讀史
2024-12-25 11:12:50
2025湖北高考狀元出爐,襄陽五中“再現雙殺”,華師一附顆粒無收

2025湖北高考狀元出爐,襄陽五中“再現雙殺”,華師一附顆粒無收

史書無明
2025-06-25 08:21:41
溫網名單變動!王欣瑜退賽內幕曝光,鄭欽文逆襲鮑里妮狀態回落?

溫網名單變動!王欣瑜退賽內幕曝光,鄭欽文逆襲鮑里妮狀態回落?

小鹿跳跳
2025-06-24 13:55:28
拒絕投資“領導宣傳片”,四川功勛警察被捕

拒絕投資“領導宣傳片”,四川功勛警察被捕

有戲
2025-06-23 15:12:31
江蘇考生“太卷了”:文科特控線537分創新高,理科600分近3.5萬人

江蘇考生“太卷了”:文科特控線537分創新高,理科600分近3.5萬人

妍妍教育日記
2025-06-25 17:43:13
我回前妻老家當紀委書記,參加同學聚會,被前妻的局長老公嘲笑

我回前妻老家當紀委書記,參加同學聚會,被前妻的局長老公嘲笑

南山青松
2025-06-17 22:51:00
2025-06-26 00:16:49
安全圈
安全圈
國內首家大安全概念新媒體
5683文章數 4686關注度
往期回顧 全部

科技要聞

小米YU7已下線500輛展車 26日前運往全國

頭條要聞

廣東一飯店米飯免費老人每天打米飯配醬油吃 店主發聲

頭條要聞

廣東一飯店米飯免費老人每天打米飯配醬油吃 店主發聲

體育要聞

驚艷世俱杯的39歲少帥,一個另類的巴西人

娛樂要聞

向佐接機郭碧婷,全程無交流像陌生人

財經要聞

免除蘇寧易購5億債務的神秘人是誰?

汽車要聞

對話王媛:在世界的游樂場,一起龐巴迪

態度原創

本地
數碼
教育
健康
旅游

本地新聞

被貴妃帶火的“唐代頂流”,如今怎么不火了

數碼要聞

vivo X Fold5折疊屏手機發布:6999元起 無縫融入蘋果生態

教育要聞

高一選物化地,是“理性”還是“離譜”?

呼吸科專家破解呼吸道九大謠言!

旅游要聞

熱聞|清明假期將至,熱門目的地有哪些?

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 上高县| 旬阳县| 遂昌县| 利川市| 临武县| 浑源县| 法库县| 万荣县| 洪雅县| 晋宁县| 商水县| 黄梅县| 盐源县| 青岛市| 横山县| 噶尔县| 务川| 加查县| 黄冈市| 普陀区| 万山特区| 安丘市| 鄄城县| 治多县| 六安市| 崇信县| 永定县| 永平县| 顺义区| 台中市| 健康| 富阳市| 大悟县| 修水县| 竹山县| 台江县| 吉隆县| 尼玛县| 林周县| 株洲市| 阳谷县|