Libxml2 teegis esinevad haavatavused, mis vÔivad pÔhjustada koodi tÀitmist

GNOME projekti arendatav Libxml2 teek, mida kasutatakse XML-formaadis sisu analĂŒĂŒsimiseks, on tuvastanud 5 haavatavust, millest kaks vĂ”ivad potentsiaalselt pĂ”hjustada koodi tĂ€itmist spetsiaalselt vormindatud vĂ€listest andmetest töötlemise kĂ€igus. Libxml2 teek on laialdaselt kasutusel avatud projektides ja seda kasutatakse nĂ€iteks sĂ”ltuvusena ĂŒle 800 pakendis, mis on osa Ubuntu'ist.

Esimene haavatavus (CVE-2025-6170) on pĂ”hjustatud puhverĂŒlevoolust xmllint interaktiivse kĂ€surealiidese rakenduses, mille eesmĂ€rk on XML-failide analĂŒĂŒsimine. Ülevool tekib vĂ€ga pikkade kĂ€suridade töötlemisel, kuna puhvri suuruse kontrollimiseks enne andmete kopeerimist strcpy() funktsiooni abil ei tehta korrektset kontrolli. Haavatavuse kasutamiseks peab rĂŒndaja olema suuteline mĂ”jutama xmllint utiliidile edastatud kĂ€ske. Praegu pole haavatavuse parandamiseks plaastrit saadaval.

Teine haavatavus (CVE-2025-6021) esineb xmlBuildQName() funktsiooni rakenduses ja pĂ”hjustab andmete kirjutamist puhvri piiridest vĂ€ljapoole, kuna puhver on intressikontode ĂŒlevoolu tĂ”ttu valesti arvutatud, tuginedes prefiksile ja kohalikele nimedele. Haavatavuse kasutamiseks peab rĂŒndaja olema suuteline asendama oma andmed funktsioonile xmlBuildQName() edastatud prefiksi ja ncname'i argumentides. Haavatavuse parandamiseks on olemas plaastr, mis on lisatud libxml2 versiooni 2.14.4 vĂ€ljaandesse. Uue paketiversiooni vĂ”i paranduse seisundi kontrollimiseks jaotustes saab leida jĂ€rgmistelt lehtedelt (kui leht on kĂ€ttesaamatu, tĂ€hendab see, et jaotuse arendajad pole veel probleemiga tegelemiseks alustanud): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo ja Arch (1, 2).

ÜlejÀÀnud kolm probleemi pĂ”hjustavad kokkuvarisemisi, kuna juurdepÀÀs toimub juba vabastatud mĂ€lu piirkonda funktsioonis xmlSchematronGetNode (CVE-2025-49794), null-viitide tĂŒhjendamine funktsioonis xmlXPathCompiledEval (CVE-2025-49795) ja vale tĂŒĂŒpide kĂ€sitsemine (Type Confusion) funktsioonis xmlSchematronFormatReport (CVE-2025-49796). Nende haavatavuste kĂ”rvaldamiseks kaalutakse vĂ”imalust eemaldada libxml2 toetus Schematron mĂ€rgistuskeelele.

TÔdetakse, et libxslt teegis on kolm unparandatud haavatavust, mida ei toetata. TÀiendav teave nende probleemide kohta avaldatakse 9. juulil, 13. juulil ja 6. augustil. Samuti on mÀrgitud, et GNOME'i seotud projektides gvfs, libgxps, gdm, glib, GIMP ja libsoup on unparandatud ja avalikult mitte avaldatud haavatavused.

TÀiendav mÀrkus: libxml2 toetaja on vÀljendanud, et edaspidi kÀsitleb ta haavatavusi tavaliste vigadena, andes neile madalama prioriteedi, parandades need vaba aja korral ja paljastades kohe haavatavuse olemuse ilma embargo vÔi kolmandate osapoolte toodetes kÔrvalehoidmise ajata.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster