Уязвимости Π² Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Expat, ΠΊΠΎΠΈΡ‚ΠΎ водят Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° XML Π΄Π°Π½Π½ΠΈ

Π‘ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Expat 2.4.5, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° XML Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π² ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Apache httpd, OpenOffice, LibreOffice, Firefox, Chromium, Python ΠΈ Wayland, Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π° ΠΏΠ΅Ρ‚ опасни уязвимости, Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π²ΠΈ позволяват Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π²Π°ΡˆΠΈΡ‚Π΅ ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ XML Π΄Π°Π½Π½ΠΈ Π² прилоТСния, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ libexpat. Π—Π° Π΄Π²Π΅ уязвимости сС ΡΡŠΠΎΠ±Ρ‰Π°Π²Π° Π·Π° Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ Сксплойти. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° слСдитС ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈΡ‚Π΅ Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π² дистрибуции Π½Π° Ρ‚Π΅Π·ΠΈ страници Debian, SUSE, Ubuntu, RHEL, Fedora, Gentoo, Arch Linux.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимости:

  • CVE-2022-25235 - ΠŸΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€ ΠΏΠΎΡ€Π°Π΄ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Unicode символи, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ (ΠΈΠΌΠ° Сксплойт) Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ послСдоватСлности ΠΎΡ‚ 2- ΠΈ 3-Π±Π°ΠΉΡ‚ΠΎΠ²ΠΈ UTF-8 символи Π² XML ΠΈΠΌΠ΅Π½Π° Π½Π° Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ.
  • CVE-2022-25236 – Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° замСстванС Π½Π° Π·Π½Π°Ρ†ΠΈ Π·Π° Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚Π΅Π»ΠΈ Π½Π° пространството ΠΎΡ‚ ΠΈΠΌΠ΅Π½Π° Π² стойноститС Π½Π° Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΈΡ‚Π΅ β€žxmlns[:prefix]β€œ Π² URI. Уязвимостта Π²ΠΈ позволява Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚Π΅ Π΄Π°Π½Π½ΠΈ Π½Π° атакуващия (Π½Π°Π»ΠΈΡ‡Π΅Π½ Π΅ Сксплойт).
  • CVE-2022-25313 Π˜Π·Ρ‡Π΅Ρ€ΠΏΠ²Π°Π½Π΅ Π½Π° стСка възниква ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π±Π»ΠΎΠΊ "doctype" (DTD), ΠΊΠ°ΠΊΡ‚ΠΎ сС Π²ΠΈΠΆΠ΄Π° във Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΏΠΎ-Π³ΠΎΠ»Π΅ΠΌΠΈ ΠΎΡ‚ 2 MB, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ голям Π±Ρ€ΠΎΠΉ ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ΠΈ скоби. Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ уязвимостта Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° собствСн ΠΊΠΎΠ΄ Π² систСмата.
  • CVE-2022-25315 Π΅ цСлочислСно ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ във функцията storeRawNames, ΠΊΠΎΠ΅Ρ‚ΠΎ сС срСща само Π½Π° 64-Π±ΠΈΡ‚ΠΎΠ²ΠΈ систСми ΠΈ изисква ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π³ΠΈΠ³Π°Π±Π°ΠΉΡ‚ΠΈ Π΄Π°Π½Π½ΠΈ. Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ уязвимостта Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° собствСн ΠΊΠΎΠ΄ Π² систСмата.
  • CVE-2022-25314 Π΅ цСлочислСно ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ във функцията copyString, ΠΊΠΎΠ΅Ρ‚ΠΎ сС срСща само Π½Π° 64-Π±ΠΈΡ‚ΠΎΠ²ΠΈ систСми ΠΈ изисква ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π³ΠΈΠ³Π°Π±Π°ΠΉΡ‚ΠΈ Π΄Π°Π½Π½ΠΈ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга.

    Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€