L'équipe PHP sort aujourd'hui sa version 5.3.9.
Cette version se concentre sur l’amélioration de la stabilité de la branche 5.3.X de PHP et corrige plus de 90 bogues, notamment d'un point de vue de la sécurité.
PHP 5.3.9 corrige une faille de sécurité pouvant permettre une attaque par déni de service (DOS), qui avait été présentée lors de la conférence européenne sur le piratage (Chaos Communication Congress).
Cette vulnérabilité critique affecte plusieurs plateformes de développement Web, dont ASP.NET et PHP. La faille peut permettre à un attaquant de faire des collisions de hachage, entrainant ainsi une consommation plus énorme du temps processeurs.
Désormais, en définissant la directive max_input_vars à une valeur suffisamment faible, il devient quasiment impossible d’envoyer des paramètres pouvant déclencher ce genre de problème.
Une autre faille de sécurité corrigée pouvant entrainer également un déni de service concerne un débordement d’entier lors du traitement de données des entêtes EXIF dans les fichiers JPEG.
En plus des correctifs de sécurité, cette version apporte plusieurs améliorations et des correctifs des bugs dont plusieurs changements dans le module SAPI FPM, des correctifs de bugs pour mysqlnd, la collecte des déchets et la gestion de la mémoire.
Les utilisateurs de PHP sont appelé à mettre à jour leur version de PHP.
PHP 5.4.0, quant à lui, est passé en version RC 5 depuis le 7 janvier.
Consulter la liste de tous les changements sur le ChangeLog de PHP
Télécharger PHP 5.3.9
Source : PHP.net
Edit d'Hinault Romaric
PHP 5.3.9 corrige une faille de sécurité critique
Pouvant entrainer un déni de service et plus de 90 bogues
PHP 5.3.9 corrige une faille de sécurité critique
Pouvant entrainer un déni de service et plus de 90 bogues
Le , par Nowwis
Une erreur dans cette actualité ? Signalez-nous-la !