summaryrefslogtreecommitdiff
diff options
context:
space:
mode:
authorStanislav Malyshev <stas@php.net>2014-12-16 10:25:03 -0800
committerStanislav Malyshev <stas@php.net>2014-12-16 10:25:03 -0800
commit9152214c1e20723f73b5f7b6c77b1183327bcf69 (patch)
tree02ad4cdec8d9631fc08b6014547c4ee82c167b48
parent3a18597774d4b63a134db0c38235be9fa72f9560 (diff)
parent681a1afd3f76e97b243184e83ab826633e851cc3 (diff)
downloadphp-git-9152214c1e20723f73b5f7b6c77b1183327bcf69.tar.gz
Merge branch 'PHP-5.6'
* PHP-5.6: update news add CVE add missing test file Fix bug #68594 - Use after free vulnerability in unserialize() Conflicts: ext/standard/var_unserializer.c ext/standard/var_unserializer.re
-rw-r--r--ext/standard/tests/serialize/bug68594.phpt23
-rw-r--r--ext/standard/var_unserializer.c87
-rw-r--r--ext/standard/var_unserializer.re22
3 files changed, 72 insertions, 60 deletions
diff --git a/ext/standard/tests/serialize/bug68594.phpt b/ext/standard/tests/serialize/bug68594.phpt
new file mode 100644
index 0000000000..60fc7a76ab
--- /dev/null
+++ b/ext/standard/tests/serialize/bug68594.phpt
@@ -0,0 +1,23 @@
+--TEST--
+Bug #68545 Use after free vulnerability in unserialize()
+--FILE--
+<?php
+for ($i=4; $i<100; $i++) {
+ $m = new StdClass();
+
+ $u = array(1);
+
+ $m->aaa = array(1,2,&$u,4,5);
+ $m->bbb = 1;
+ $m->ccc = &$u;
+ $m->ddd = str_repeat("A", $i);
+
+ $z = serialize($m);
+ $z = str_replace("bbb", "aaa", $z);
+ $y = unserialize($z);
+ $z = serialize($y);
+}
+?>
+===DONE===
+--EXPECTF--
+===DONE===
diff --git a/ext/standard/var_unserializer.c b/ext/standard/var_unserializer.c
index 0217bba5fa..00a5886b72 100644
--- a/ext/standard/var_unserializer.c
+++ b/ext/standard/var_unserializer.c
@@ -1,4 +1,4 @@
-/* Generated by re2c 0.13.5 */
+/* Generated by re2c 0.13.7.5 */
#line 1 "ext/standard/var_unserializer.re"
/*
+----------------------------------------------------------------------+
@@ -362,21 +362,15 @@ static inline int process_nested_data(UNSERIALIZE_PARAMETER, HashTable *ht, zend
} else {
/* object properties should include no integers */
convert_to_string(&key);
-//???
-#if 1
- data = zend_hash_update_ind(ht, Z_STR(key), &d);
-#else
- if ((data = zend_hash_find(ht, Z_STR(key))) != NULL) {
- if (Z_TYPE_P(data) == IS_INDIRECT) {
- data = Z_INDIRECT_P(data);
+ if ((old_data = zend_hash_find(ht, Z_STR(key))) != NULL) {
+ if (Z_TYPE_P(old_data) == IS_INDIRECT) {
+ old_data = Z_INDIRECT_P(old_data);
}
- zval_ptr_dtor(data);
-//??? var_push_dtor(var_hash, data);
- ZVAL_UNDEF(data);
- } else {
- data = zend_hash_update(ht, Z_STR(key), &d);
- }
-#endif
+ zval_ptr_dtor(old_data);
+ var_push_dtor(var_hash, old_data);
+ ZVAL_UNDEF(old_data);
+ }
+ data = zend_hash_update(ht, Z_STR(key), &d);
}
zval_dtor(&key);
@@ -515,7 +509,7 @@ PHPAPI int php_var_unserialize_ex(UNSERIALIZE_PARAMETER)
start = cursor;
-#line 519 "ext/standard/var_unserializer.c"
+#line 513 "ext/standard/var_unserializer.c"
{
YYCTYPE yych;
static const unsigned char yybm[] = {
@@ -575,9 +569,9 @@ yy2:
yych = *(YYMARKER = ++YYCURSOR);
if (yych == ':') goto yy95;
yy3:
-#line 866 "ext/standard/var_unserializer.re"
+#line 860 "ext/standard/var_unserializer.re"
{ return 0; }
-#line 581 "ext/standard/var_unserializer.c"
+#line 575 "ext/standard/var_unserializer.c"
yy4:
yych = *(YYMARKER = ++YYCURSOR);
if (yych == ':') goto yy89;
@@ -620,13 +614,13 @@ yy13:
goto yy3;
yy14:
++YYCURSOR;
-#line 860 "ext/standard/var_unserializer.re"
+#line 854 "ext/standard/var_unserializer.re"
{
/* this is the case where we have less data than planned */
php_error_docref(NULL TSRMLS_CC, E_NOTICE, "Unexpected end of serialized data");
return 0; /* not sure if it should be 0 or 1 here? */
}
-#line 630 "ext/standard/var_unserializer.c"
+#line 624 "ext/standard/var_unserializer.c"
yy16:
yych = *++YYCURSOR;
goto yy3;
@@ -652,11 +646,12 @@ yy20:
if (yybm[0+yych] & 128) {
goto yy20;
}
- if (yych != ':') goto yy18;
+ if (yych <= '/') goto yy18;
+ if (yych >= ';') goto yy18;
yych = *++YYCURSOR;
if (yych != '"') goto yy18;
++YYCURSOR;
-#line 715 "ext/standard/var_unserializer.re"
+#line 709 "ext/standard/var_unserializer.re"
{
size_t len, len2, len3, maxlen;
zend_long elements;
@@ -801,7 +796,7 @@ yy20:
return object_common2(UNSERIALIZE_PASSTHRU, elements);
}
-#line 805 "ext/standard/var_unserializer.c"
+#line 800 "ext/standard/var_unserializer.c"
yy25:
yych = *++YYCURSOR;
if (yych <= ',') {
@@ -826,7 +821,7 @@ yy27:
yych = *++YYCURSOR;
if (yych != '"') goto yy18;
++YYCURSOR;
-#line 707 "ext/standard/var_unserializer.re"
+#line 701 "ext/standard/var_unserializer.re"
{
//??? INIT_PZVAL(rval);
@@ -834,7 +829,7 @@ yy27:
return object_common2(UNSERIALIZE_PASSTHRU,
object_common1(UNSERIALIZE_PASSTHRU, ZEND_STANDARD_CLASS_DEF_PTR));
}
-#line 838 "ext/standard/var_unserializer.c"
+#line 833 "ext/standard/var_unserializer.c"
yy32:
yych = *++YYCURSOR;
if (yych == '+') goto yy33;
@@ -855,7 +850,7 @@ yy34:
yych = *++YYCURSOR;
if (yych != '{') goto yy18;
++YYCURSOR;
-#line 686 "ext/standard/var_unserializer.re"
+#line 680 "ext/standard/var_unserializer.re"
{
zend_long elements = parse_iv(start + 2);
/* use iv() not uiv() in order to check data range */
@@ -876,7 +871,7 @@ yy34:
return finish_nested_data(UNSERIALIZE_PASSTHRU);
}
-#line 880 "ext/standard/var_unserializer.c"
+#line 875 "ext/standard/var_unserializer.c"
yy39:
yych = *++YYCURSOR;
if (yych == '+') goto yy40;
@@ -897,7 +892,7 @@ yy41:
yych = *++YYCURSOR;
if (yych != '"') goto yy18;
++YYCURSOR;
-#line 658 "ext/standard/var_unserializer.re"
+#line 652 "ext/standard/var_unserializer.re"
{
size_t len, maxlen;
zend_string *str;
@@ -925,7 +920,7 @@ yy41:
ZVAL_STR(rval, str);
return 1;
}
-#line 929 "ext/standard/var_unserializer.c"
+#line 924 "ext/standard/var_unserializer.c"
yy46:
yych = *++YYCURSOR;
if (yych == '+') goto yy47;
@@ -946,7 +941,7 @@ yy48:
yych = *++YYCURSOR;
if (yych != '"') goto yy18;
++YYCURSOR;
-#line 631 "ext/standard/var_unserializer.re"
+#line 625 "ext/standard/var_unserializer.re"
{
size_t len, maxlen;
char *str;
@@ -973,7 +968,7 @@ yy48:
ZVAL_STRINGL(rval, str, len);
return 1;
}
-#line 977 "ext/standard/var_unserializer.c"
+#line 972 "ext/standard/var_unserializer.c"
yy53:
yych = *++YYCURSOR;
if (yych <= '/') {
@@ -1061,7 +1056,7 @@ yy61:
}
yy63:
++YYCURSOR;
-#line 622 "ext/standard/var_unserializer.re"
+#line 616 "ext/standard/var_unserializer.re"
{
#if SIZEOF_ZEND_LONG == 4
use_double:
@@ -1070,7 +1065,7 @@ use_double:
ZVAL_DOUBLE(rval, zend_strtod((const char *)start + 2, NULL));
return 1;
}
-#line 1074 "ext/standard/var_unserializer.c"
+#line 1069 "ext/standard/var_unserializer.c"
yy65:
yych = *++YYCURSOR;
if (yych <= ',') {
@@ -1129,7 +1124,7 @@ yy73:
yych = *++YYCURSOR;
if (yych != ';') goto yy18;
++YYCURSOR;
-#line 606 "ext/standard/var_unserializer.re"
+#line 600 "ext/standard/var_unserializer.re"
{
*p = YYCURSOR;
@@ -1145,7 +1140,7 @@ yy73:
return 1;
}
-#line 1149 "ext/standard/var_unserializer.c"
+#line 1144 "ext/standard/var_unserializer.c"
yy76:
yych = *++YYCURSOR;
if (yych == 'N') goto yy73;
@@ -1172,7 +1167,7 @@ yy79:
if (yych <= '9') goto yy79;
if (yych != ';') goto yy18;
++YYCURSOR;
-#line 580 "ext/standard/var_unserializer.re"
+#line 574 "ext/standard/var_unserializer.re"
{
#if SIZEOF_ZEND_LONG == 4
int digits = YYCURSOR - start - 3;
@@ -1198,7 +1193,7 @@ yy79:
ZVAL_LONG(rval, parse_iv(start + 2));
return 1;
}
-#line 1202 "ext/standard/var_unserializer.c"
+#line 1197 "ext/standard/var_unserializer.c"
yy83:
yych = *++YYCURSOR;
if (yych <= '/') goto yy18;
@@ -1206,22 +1201,22 @@ yy83:
yych = *++YYCURSOR;
if (yych != ';') goto yy18;
++YYCURSOR;
-#line 574 "ext/standard/var_unserializer.re"
+#line 568 "ext/standard/var_unserializer.re"
{
*p = YYCURSOR;
ZVAL_BOOL(rval, parse_iv(start + 2));
return 1;
}
-#line 1216 "ext/standard/var_unserializer.c"
+#line 1211 "ext/standard/var_unserializer.c"
yy87:
++YYCURSOR;
-#line 568 "ext/standard/var_unserializer.re"
+#line 562 "ext/standard/var_unserializer.re"
{
*p = YYCURSOR;
ZVAL_NULL(rval);
return 1;
}
-#line 1225 "ext/standard/var_unserializer.c"
+#line 1220 "ext/standard/var_unserializer.c"
yy89:
yych = *++YYCURSOR;
if (yych <= ',') {
@@ -1244,7 +1239,7 @@ yy91:
if (yych <= '9') goto yy91;
if (yych != ';') goto yy18;
++YYCURSOR;
-#line 545 "ext/standard/var_unserializer.re"
+#line 539 "ext/standard/var_unserializer.re"
{
zend_long id;
@@ -1267,7 +1262,7 @@ yy91:
return 1;
}
-#line 1271 "ext/standard/var_unserializer.c"
+#line 1266 "ext/standard/var_unserializer.c"
yy95:
yych = *++YYCURSOR;
if (yych <= ',') {
@@ -1290,7 +1285,7 @@ yy97:
if (yych <= '9') goto yy97;
if (yych != ';') goto yy18;
++YYCURSOR;
-#line 523 "ext/standard/var_unserializer.re"
+#line 517 "ext/standard/var_unserializer.re"
{
zend_long id;
@@ -1312,9 +1307,9 @@ yy97:
return 1;
}
-#line 1316 "ext/standard/var_unserializer.c"
+#line 1311 "ext/standard/var_unserializer.c"
}
-#line 868 "ext/standard/var_unserializer.re"
+#line 862 "ext/standard/var_unserializer.re"
return 0;
diff --git a/ext/standard/var_unserializer.re b/ext/standard/var_unserializer.re
index c7871671b6..5108987668 100644
--- a/ext/standard/var_unserializer.re
+++ b/ext/standard/var_unserializer.re
@@ -366,21 +366,15 @@ static inline int process_nested_data(UNSERIALIZE_PARAMETER, HashTable *ht, zend
} else {
/* object properties should include no integers */
convert_to_string(&key);
-//???
-#if 1
- data = zend_hash_update_ind(ht, Z_STR(key), &d);
-#else
- if ((data = zend_hash_find(ht, Z_STR(key))) != NULL) {
- if (Z_TYPE_P(data) == IS_INDIRECT) {
- data = Z_INDIRECT_P(data);
+ if ((old_data = zend_hash_find(ht, Z_STR(key))) != NULL) {
+ if (Z_TYPE_P(old_data) == IS_INDIRECT) {
+ old_data = Z_INDIRECT_P(old_data);
}
- zval_ptr_dtor(data);
-//??? var_push_dtor(var_hash, data);
- ZVAL_UNDEF(data);
- } else {
- data = zend_hash_update(ht, Z_STR(key), &d);
- }
-#endif
+ zval_ptr_dtor(old_data);
+ var_push_dtor(var_hash, old_data);
+ ZVAL_UNDEF(old_data);
+ }
+ data = zend_hash_update(ht, Z_STR(key), &d);
}
zval_dtor(&key);