Windows的PHP在安装Apache 2.0.28测试版将其用作standalone CGI模块,远程攻击者可以借助畸形参数如/123的请求获取php.exe的物理路径,该漏洞会在错误信息中泄露路径名称。