{"id":"CVE-2016-7398","details":"A type confusion vulnerability in the merge_param() function of php_http_params.c in PHP's pecl-http extension 3.1.0beta2 (PHP 7) and earlier as well as 2.6.0beta2 (PHP 5) and earlier allows attackers to crash PHP and possibly execute arbitrary code via crafted HTTP requests.","modified":"2026-07-08T12:53:04.871569Z","published":"2019-09-06T19:15:11.387Z","references":[{"type":"WEB","url":"https://lists.debian.org/debian-lts-announce/2019/09/msg00022.html"},{"type":"FIX","url":"https://github.com/m6w6/ext-http/commit/17137d4ab1ce81a2cee0fae842340a344ef3da83"},{"type":"EVIDENCE","url":"https://bugs.php.net/bug.php?id=73055"},{"type":"EVIDENCE","url":"https://bugs.php.net/bug.php?id=73055&edit=1"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/m6w6/ext-http","events":[{"introduced":"0"},{"last_affected":"4f48201b690b6b10bffa348833364d1a3760483c"},{"introduced":"1eef7cfb325e57887432f6bba837c8e39d3e7f34"},{"last_affected":"9d607c62df6393665a82f4997eae68345395c0fc"},{"introduced":"78b1171bc5e44396d142957532d7b3992a818d16"},{"last_affected":"9dd0b2cfed592d833ab46eca976d50e0c5696d77"},{"fixed":"17137d4ab1ce81a2cee0fae842340a344ef3da83"}],"database_specific":{"cpe":["cpe:2.3:a:php:ext-http:*:*:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:2.6.0:-:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:2.6.0:beta1:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:2.6.0:beta2:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:2.6.0:rc1:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:3.1.0:*:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:3.1.0:beta1:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:3.1.0:beta2:*:*:*:*:*:*","cpe:2.3:a:php:ext-http:3.1.0:rc1:*:*:*:*:*:*"],"extracted_events":[{"introduced":"0"},{"last_affected":"2.5.6"},{"introduced":"3.0.0"},{"last_affected":"3.0.1"},{"introduced":"2.6.0-NA"},{"last_affected":"2.6.0-NA"},{"introduced":"2.6.0-beta1"},{"last_affected":"2.6.0-beta1"},{"introduced":"2.6.0-beta2"},{"last_affected":"2.6.0-beta2"},{"introduced":"2.6.0-rc1"},{"last_affected":"2.6.0-rc1"},{"introduced":"3.1.0"},{"last_affected":"3.1.0"},{"introduced":"3.1.0-beta1"},{"last_affected":"3.1.0-beta1"},{"introduced":"3.1.0-beta2"},{"last_affected":"3.1.0-beta2"},{"introduced":"3.1.0-rc1"},{"last_affected":"3.1.0-rc1"}],"source":["CPE_RANGE","CPE_STRING","REFERENCES"]}}],"versions":["2.6.0-NA","2.6.0-beta1","2.6.0-beta2","2.6.0-rc1","3.1.0","3.1.0-beta1","3.1.0-beta2","3.1.0-rc1","RELEASE_3_1_0_RC1","RELEASE_3_1_0_BETA2","RELEASE_2_6_0_BETA2","RELEASE_3_1_0_BETA1","RELEASE_2_6_0_BETA1","RELEASE_2_5_6","RELEASE_3_0_1","RELEASE_3_0_0","RELEASE_2_5_5","RELEASE_2_5_3","RELEASE_2_5_2","RELEASE_2_5_1","RELEASE_2_5_0","RELEASE_2_5_0_RC1","RELEASE_2_0_4","RELEASE_2_0_3","RELEASE_2_0_2","RELEASE_2_0_1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2016-7398.json","vanir_signatures_modified":"2026-07-08T12:53:04Z","vanir_signatures":[{"source":"https://github.com/m6w6/ext-http/commit/17137d4ab1ce81a2cee0fae842340a344ef3da83","target":{"file":"src/php_http_params.c"},"deprecated":false,"digest":{"line_hashes":["131021496443385898743292904032294007741","91232038910744409217388444223265266793","261318667876175873601489787703585171531","167123906585228430315616853570800366652"],"threshold":0.9},"id":"CVE-2016-7398-1d33e960","signature_type":"Line","signature_version":"v1"}]}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"}]}