Juz wydali poprawione wersje ;)
PHP 5.3.5 and 5.2.17 Released!
[06-Jan-2011]
The PHP development team would like to announce the immediate availability of PHP 5.3.5 and 5.2.17.
This release resolves a critical issue, reported as PHP bug #53632 and CVE-2010-4645, where conversions from string to double might cause the PHP interpreter to hang on systems using x87 FPU registers.
The problem is known to only affect x86 32-bit PHP processes, regardless of whether the system hosting PHP is 32-bit or 64-bit. You can test whether your system is affected by running this script from the command line.
All users of PHP are strongly advised to update to these versions immediately.
"(...)tylko gałęzi 5.2 i 5.3(...)"
czyli najbardziej aktulanych, stabilnych i najlepiej zabezpieczonych :-) Wyjdzie poprawka w najnowszej wersji.
Formularze oczywiście trzeba zawsze walidować. Walidacja liczb całkowitych sprowadza się najczęściej do rzutowania int. Czy to wystarczy? Już chyba nie...

Walidowanie wejścia tutaj może dużo pomóc by ów błąd wyeliminować. Poza tym z tego co kojarzę to błąd tyczy nie wszystkich wersji PHP, ale tylko gałęzi 5.2 i 5.3 w wersji 32-bitowej.
niestety squeeze i386 też póki co jest podatny, był dziś patch do apache ale to jeszcze nie to. swoją drogą kto przetwarza od razu dane z get-ów albo post-ów? najczęściej na szczęście i tak leci kwerenda do bazy danych - to sprawdziłem i nie jest podatne na taki atak.


© 1998-2026 Dziennik Internautów Sp. z o.o.