PHP 终于给力了
今天发布的PHP新版本5.3.4,从Changelog来看修补了不少安全漏洞。其中最引人注意的是这一条:
Paths with NULL in them (foo\0bar.txt) are now considered as invalid (CVE-2006-7243).
看到时被惊到了,PHP对于这种说不清是PHP的漏洞还是操作系统漏洞 -- 甚至根本只能算是特性的边缘问题 -- 向来都是修复及其缓慢的,而且极善于推卸责任。例如在80sec发的那篇FD继承的文章中提到的问题,03年PHP就收到bug报告了,但他就是硬撑着不肯用apache提供的安全文件操作api,而是自己写一套实现,还老......