Уязвимости Π² Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Expat, ΠΊΠΎΠΈΡ‚ΠΎ водят Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° XML Π΄Π°Π½Π½ΠΈ

Expat 2.4.5, Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° XML парсиранС Π² ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Apache httpd, OpenOffice, LibreOffice, Firefox, Chromium, Python ΠΈ Wayland, Π΅ отстранила ΠΏΠ΅Ρ‚ сСриозни уязвимости, Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ позволяват изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално създадСни XML Π΄Π°Π½Π½ΠΈ Π² прилоТСния, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ libexpat. Π—Π° Π΄Π²Π΅ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ уязвимости са Π΄ΠΎΠΊΠ»Π°Π΄Π²Π°Π½ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ Сксплойти. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° слСдитС изданията Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π·Π° дистрибуции Π½Π° Ρ‚Π΅Π·ΠΈ страници: Debian, SUSE, Ubuntu, RHEL, Fedora, Gentoo ΠΈ Arch Linux.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимости:

  • CVE-2022-25235 - ΠŸΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΏΠΎΡ€Π°Π΄ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Unicode ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° символитС, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ (Сксплоатира) Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално създадСни ΠΏΠΎΡ€Π΅Π΄ΠΈΡ†ΠΈ ΠΎΡ‚ 2- ΠΈ 3-Π±Π°ΠΉΡ‚ΠΎΠ²ΠΈ UTF-8 символи Π² XML ΠΈΠΌΠ΅Π½Π° Π½Π° Ρ‚Π°Π³ΠΎΠ²Π΅.
  • CVE-2022-25236 – Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° замСстванС Π½Π° символи Π·Π° раздСлянС Π½Π° ΠΈΠΌΠ΅Π½Π½ΠΈ пространства Π² стойноститС Π½Π° Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΈΡ‚Π΅ "xmlns[:prefix]" Π² URI адрСситС. Π’Π°Π·ΠΈ уязвимост позволява изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ нападатСля (Сксплоатираща).
  • CVE-2022-25313 – Π˜Π·Ρ‡Π΅Ρ€ΠΏΠ²Π°Π½Π΅ Π½Π° стСка ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π±Π»ΠΎΠΊ ΠΎΡ‚ Ρ‚ΠΈΠΏ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ (DTD), ΠΊΠΎΠ΅Ρ‚ΠΎ сС случва във Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΏΠΎ-Π³ΠΎΠ»Π΅ΠΌΠΈ ΠΎΡ‚ 2 MB, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ голям Π±Ρ€ΠΎΠΉ отварящи скоби. Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ Ρ‚Π°Π·ΠΈ уязвимост Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π² систСмата.
  • CVE-2022-25315 Π΅ цСлочислСно ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ във функцията storeRawNames, ΠΊΠΎΠ΅Ρ‚ΠΎ засяга само 64-Π±ΠΈΡ‚ΠΎΠ²ΠΈ систСми ΠΈ изисква ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π³ΠΈΠ³Π°Π±Π°ΠΉΡ‚ΠΈ Π΄Π°Π½Π½ΠΈ. Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ Ρ‚Π°Π·ΠΈ уязвимост Π΄Π° бъдС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π² систСмата.
  • CVE-2022-25314 Π΅ цСлочислСно ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ във функцията copyString, ΠΊΠΎΠ΅Ρ‚ΠΎ засяга само 64-Π±ΠΈΡ‚ΠΎΠ²ΠΈ систСми ΠΈ изисква ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π³ΠΈΠ³Π°Π±Π°ΠΉΡ‚ΠΈ Π΄Π°Π½Π½ΠΈ. Π’Π°Π·ΠΈ уязвимост ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга.

    Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru