In Chromium wurde beschlossen, die UnterstĂŒtzung fĂŒr XSLT zu entfernen und die Verwendung von libxslt und libxml2 einzustellen.

Die Google LLC hat beschlossen, die UnterstĂŒtzung des XSLT-Programmiersprachen, die zur Transformation von XML-Dokumenten verwendet wird, im Browser-Engine Chromium zu entfernen. Als Grund wird angegeben, dass man die AngriffsflĂ€che verringern möchte, indem die Nutzung der Bibliothek libxslt eingestellt wird. Google ist der Ansicht, dass die UnterstĂŒtzung von XSLT 1.0 unangemessene Sicherheitsrisiken sorgt, da in der Bibliothek libxslt gelegentlich Schwachstellen entdeckt werden (zum Beispiel CVE-2025-7425 und CVE-2022-22834) und es Probleme mit der Wartung gibt (von Juni bis September blieb die Bibliothek ohne Wartung und Sicherheitsupdates). Auch die Projekte Firefox und WebKit ziehen in Betracht, die UnterstĂŒtzung von XSLT zu entfernen.

Schwachstellen in XSLT werden zum Werkzeug fĂŒr Angriffe auf Browser, obwohl die clientseitige UnterstĂŒtzung von XSLT derzeit nicht nachgefragt wird und sehr selten genutzt wird. Datenumwandlungsaufgaben in HTML können sicherer mit JavaScript-APIs wie DOMParser und Fetch gelöst werden. Laut Google macht der Anteil an geladenen Webseiten, die XSLT verwenden, 0,02 % aus, wĂ€hrend der Anteil an Seiten, auf denen XSLT-Verarbeitungsanweisungen angewendet werden, auf 0,001 % geschĂ€tzt wird.

Es wurde auch beschlossen, die Bibliothek libxml2 im Chromium nicht mehr zu verwenden, in der ebenfalls regelmĂ€ĂŸig Schwachstellen gefunden werden und die Wartungsprobleme aufweist. Die libxml2-Bibliothek wird im Chromium verwendet, um Daten im XML-Format zu parsen, zu serialisieren und zu validieren, wĂ€hrend die Klassen XSLTProcessor und die XSLT-Verarbeitungsanweisungen („“) auf libxslt basieren.

Die UnterstĂŒtzung von libxslt-basierten Funktionen, wie der XSLTProcessor-API und den Anweisungen zum Parsen von XML-Stilvorlagen, wird mit der Veröffentlichung von Chrome 155 zum 17. November 2026 eingestellt. In Chrome 143, das fĂŒr den 2. Dezember 2025 geplant ist, wird in der Web-Konsole eine Warnung ĂŒber die zukĂŒnftige Abwertung der XSLTProcessor-API eingeblendet. In Chrome 148 (FrĂŒhling 2026) wird die UnterstĂŒtzung von XSLT in den Canary-, Dev- und Beta-KanĂ€len standardmĂ€ĂŸig deaktiviert. Die FunktionalitĂ€t zum Parsen von XML bleibt bestehen, wird jedoch auf eine neue, in Rust geschriebene Bibliothek umgestellt, die Sicherheitsaspekte berĂŒcksichtigt.

Als Ersatz fĂŒr die im Browser integrierte XSLT-UnterstĂŒtzung wird vorgeschlagen, die XSLT-Verarbeitung auf die Serverseite zu verlagern Server und den Kunden bereits generierten HTML-Inhalt zu senden. Handler, die die XML-API fĂŒr die Interaktion zwischen Kunde und Server, es wird vorgeschlagen, das JSON-Format zu verwenden und die Darstellung durch die Umwandlung von JSON in HTML/CSS mit JavaScript zu erstellen. Zu den möglichen Alternativen wird auch die Verwendung der JavaScript-Bibliotheken Saxonica mit der Implementierung von XSLT genannt, einer Polyfill-Schicht zur GewĂ€hrleistung der KompatibilitĂ€t mit altem Code, die einen WASM-basierten Ersatz fĂŒr XSLTProcessor bietet, sowie einer Browsererweiterung, die automatisch die Polyfill-Schicht in XML-Dokumente einfĂŒgt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster