php / php/php-src

GC Reference Counting Assertion Failure via Object Destruction and Invalid Assignment

Ouverte
#19,999 3 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Bug Category: Engine Status: Verified
Langage dominant
C
Étoiles
40.4k
Forks
8.1k
Merge moyen
2 j 13 h
PR mergées (30 j)
96

Description

Description

The following php input triggers a reference counting bug in PHP's Zend garbage collector:

<?php
for ($i = 0; $a== 0; $h++) { 
    $a +=  $i<6;
    
    class Test {
        static ?Test $test;

        function __destruct() {
            $GLOBALS['a'] = null;
        }
    }

    $a = [new Test];
    
    Test::$test = $a<> 123^0-#x
    
    $a .= $a;
}
?>

Resulted in this output:

Warning: Undefined variable $a in  poc.php on line 2

Warning: Undefined variable $a in  poc.php on line 3

Warning: Array to string conversion in poc.php on line 17
php: Zend/zend_types.h:1383: uint32_t zend_gc_delref(zend_refcounted_h *): Assertion `p->refcount > 0' failed.
Aborted

To reproduce:

./php-src/sapi/cli/php poc.php
PHP Version
PHP 8.5.0-dev (cli) (built: Sep 30 2025 15:04:00) (NTS DEBUG)
Copyright (c) The PHP Group
Zend Engine v4.6.0-dev, Copyright (c) Zend Technologies
    with Zend OPcache v8.5.0-dev, Copyright (c), by Zend Technologies
Operating System

Ubuntu 22.04

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Le rapport fournit une entrée poc.php et le problème est reproductible avec ./php-src/sapi/cli/php poc.php dans un build DEBUG de PHP 8.5.0-dev. Commencez par Zend/zend_types.h:1383 et suivez la destruction de l’objet, l’affectation invalide et l’assertion zend_gc_delref qui échoue. Le travail est terminé lorsque l’échec du comptage des références est identifié et corrigé, et qu’un test de régression pour le reproducteur est ajouté.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
c, php
Domaine
backend
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.