Уязвимости в библиотеката libxml2, които потенциално могат да доведат до изпълнение на код

В библиотеката Libxml2, разработвана от проекта GNOME и използвана за анализ на съдържание във формат XML, са открити 5 уязвимости, две от които потенциално могат да доведат до изпълнение на код при обработка на специално форматирани външни данни. Библиотеката Libxml2 е широко разпространена в отворените проекти и, например, се използва като зависимост в над 800 пакета от състава на Ubuntu.

Първата уязвимост (CVE-2025-6170) е причинена от препълване на буфера в изпълнението на интерактивната обвивка xmllint, използвана за анализ на XML файлове. Препълването възниква при обработка на много дълги аргументи на командите поради липсата на коректна проверка на размера на входните данни преди копиране на данни с функцията strcpy(). За експлоатация на уязвимостта атакуващият трябва да може да влияе на командите, предавани на утилитата xmllint. Патч за отстраняване на уязвимостта все още не е наличен.

Втората уязвимост (CVE-2025-6021) е налична в реализираното функции xmlBuildQName() и води до записване на данни извън буфера поради целочислено препълване при изчисляване на размера на буфера на базата на префикса и локалното име. За експлоатация на уязвимостта атакуващият трябва да постигне подмяна на своите данни в предаваните на функцията xmlBuildQName() аргументи prefix и ncname. Подготвен е патч за отстраняване на уязвимостта. Поправката е включена в версия libxml2 2.14.4. Състоянието на новата версия на пакета или подготовката на поправката в дистрибуциите може да се провери на следните страници (ако страницата не е достъпна, значи разработчиците на дистрибуцията още не са започнали разглеждането на проблема): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo и Arch (1, 2).

Останалите три проблема водят до аварийно приключване поради опит за достъп до вече освободена зона на паметта в функцията xmlSchematronGetNode (CVE-2025-49794), разыменоване на нулев указател в функцията xmlXPathCompiledEval (CVE-2025-49795) и неправилна обработка на типове (Type Confusion) в функцията xmlSchematronFormatReport (CVE-2025-49796). За решаване на тези уязвимости се разглежда възможността за премахване на поддръжката на езика за маркиране Schematron от libxml2.

Допълнително се отбелязва наличието на три неизправени уязвимости в библиотеката libxslt, която остава без поддръжка. Информация относно тези проблеми все още не е разкрита и е планирана за публикуване на 9 юли, 13 юли и 6 август. Неизправените и публично неразкрити уязвимости също така се отбелязват в свързани с GNOME проекти gvfs, libgxps, gdm, glib, GIMP и libsoup.

Допълнение: Поддържащият libxml2 обяви, че оттук нататък ще третира уязвимостите като обикновени грешки, без да ги приоритизира повече, коригирайки ги, когато има свободно време, и незабавно разкривайки информацията за същността на уязвимостта без налагане на ембарго и предоставяне на време за разрешаване в странични продукти.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster