Уязвимость функции var_destroy() сценария ext/standard/var_unserializer.re интерпретато... — 6 мая 2026 г. в 17:54:13.825
Уязвимость функции var_destroy() сценария ext/standard/var_unserializer.re интерпретатора языка PHP связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код BDU:2026-06302 Компенсирующие меры: Альтернативным вариантом многоуровневой защиты является обнуление (*var_hashx)->entries.next и сброс (*var_hashx)->last = &(*var_hashx)->entries после завершения цикла efree Фазы 1, чтобы повторно вошедший в систему пользователь, используя функции var_push или var_access не смог достичь освобожденной цепочки. Это защищает от неизвестных мест повторного входа в будущем в дополнение к защите от деструктора.

