Hubadused libxml2 teegis, mis võivad potentsiaalselt põhjustada koodi täitmist

Libxml2 raamatukogus, mille arendab GNOME projekt ja mis on mõeldud XML-formaadis sisu analüüsimiseks, tuvastati 5 haavatavust, millest kaks võivad potentsiaalselt viia koodi täitmiseni spetsiaalselt kujundatud väliste andmete töötlemisel. Libxml2 raamatukogu on laialdaselt kasutusel avatud projektides ja näiteks kasutatakse seda sõltuvusena enam kui 800 paketis Ubuntu koostisosades.

Esimene haavatavus (CVE-2025-6170) on tingitud puhver ületamisest xmllint interaktiivse käsurea rakenduse teostuses, mis on mõeldud XML-failide analüüsimiseks. Ületamine toimub väga pika käsurea argumentide töötlemisel, kuna puudub nõuetekohane sisendi suuruse kontroll enne andmete kopeerimist strcpy() funktsiooni kaudu. Haavatavuse ära kasutamiseks peab ründaja olema võimeline mõjutama xmllint utiliidile edastatud käske. Parandus haavatavuse kõrvaldamiseks ei ole veel saadaval.

Teine haavatavus (CVE-2025-6021) esineb funktsiooni xmlBuildQName() rakenduses ja põhjustab andmete kirjutamise puhvrisse üle, kuna täisarvude ületäitumine toimub puhversuuruse arvutamisel prefiksi ja kohaliku nime alusel. Haavatavuse ärakasutamiseks peab ründaja tagama oma andmete sisestamise funktsiooni xmlBuildQName() edastatavate argumentide prefix ja ncname. Haavatavuse kõrvaldamiseks on ette valmistatud patch. Parandus on sisse viidud libxml2 versioonis 2.14.4. Uue paketi versiooni või paranduse oleku kontrollimiseks jaotustes saab külastada järgmisi lehti (kui leht ei ole juurdepääsetav, siis ei ole jaotuse arendajad veel probleemi käsitlemisega alustatud): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo ja Arch (1, 2).

Ülejäänud kolm probleemi põhjustavad avarii, kuna need viitavad juba vabastatud mälu alale funktsioonis xmlSchematronGetNode (CVE-2025-49794), nullviite dereferentsile funktsioonis xmlXPathCompiledEval (CVE-2025-49795) ja vale tüübi töötlemisele (Type Confusion) funktsioonis xmlSchematronFormatReport (CVE-2025-49796). Nende haavatavuste kõrvaldamiseks kaalutakse Schematroni märgistuskeele toe eemaldamist libxml2-st.

Lisaks märgitakse kolme parandamata haavatavuse olemasolu raamatukogus libxslt, mis on jäänud ilma hooldajateta. Teave nende probleemide kohta pole veel avalikustatud ja on plaanis avaldada 9. juulil, 13. juulil ja 6. augustil. Parandamata ja avalikult mitteavalikud haavatavused tuvastatakse ka GNOME projektidega seotud gvfs, libgxps, gdm, glib, GIMP ja libsoup.

Täiendav teave: libxml2 hooldaja on kuulutanud, et hakkab edaspidi tõlgendama haavatavusi kui tavavigu, andes neile madalama prioriteedi, korrigeerides need vabade hetkede jooksul, ning avades kohe teavet haavatavuse olemuse kohta ilma embargo kehtestamiseta ja andmata aega probleemi kõrvaldamiseks välistes toodetes.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster