Dans la bibliothèque Libxml2, développée par le projet GNOME et utilisée pour analyser le contenu au format XML, cinq vulnérabilités ont été identifiées, dont deux pourraient potentiellement entraîner l'exécution de code lors du traitement de données externes spécialement conçues. La bibliothèque Libxml2 est largement répandue dans les projets open source et, par exemple, est utilisée comme dépendance dans plus de 800 paquets de la distribution Ubuntu.
La première vulnérabilité (CVE-2025-6170) est causée par un débordement de tampon dans la mise en œuvre de l'outil en ligne de commande xmllint, utilisé pour analyser des fichiers XML. Le débordement se produit lors du traitement d'arguments de commande très longs en raison de l'absence de vérification adéquate de la taille des données d'entrée avant la copie des données par la fonction strcpy(). Pour exploiter la vulnérabilité, un attaquant doit être en mesure d'influencer les commandes transmises à l'outil xmllint. Un correctif pour remédier à cette vulnérabilité n'est pas encore disponible.
La deuxième vulnérabilité (CVE-2025-6021) est présente dans l'implémentation de la fonction xmlBuildQName() et conduit à l'écriture de données en dehors du tampon en raison d'un débordement d'entier lors du calcul de la taille du tampon basé sur le préfixe et le nom local. Pour exploiter la vulnérabilité, un attaquant doit être en mesure d'injecter ses propres données dans les arguments prefix et ncname passés à la fonction xmlBuildQName(). Un correctif a été préparé pour remédier à cette vulnérabilité. La correction est incluse dans la version libxml2 2.14.4. Pour vérifier l'état de la nouvelle version du paquet ou la préparation du correctif dans les distributions, vous pouvez consulter les pages suivantes (si la page est inaccessible, cela signifie que les développeurs de la distribution n'ont pas encore commencé à traiter le problème) : Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo et Arch (1, 2).
Les trois autres problèmes entraînent un crash en raison de l'accès à une zone mémoire déjà libérée dans la fonction xmlSchematronGetNode (CVE-2025-49794), d'un déréférencement de pointeur nul dans la fonction xmlXPathCompiledEval (CVE-2025-49795) et d'un traitement incorrect des types (Type Confusion) dans la fonction xmlSchematronFormatReport (CVE-2025-49796). Pour remédier à ces vulnérabilités, il est envisagé de supprimer le support du langage de balisage Schematron dans libxml2.
Il est également à noter la présence de trois vulnérabilités non corrigées dans la bibliothèque libxslt, qui n'est plus maintenue. Les informations concernant ces problèmes ne sont pas encore divulguées et seront publiées les 9 juillet, 13 juillet et 6 août. Des vulnérabilités non corrigées et non divulguées au public sont également signalées dans les projets liés à GNOME tels que gvfs, libgxps, gdm, glib, GIMP et libsoup.
Complément : Le mainteneur de libxml2 a annoncé qu'il considérera désormais les vulnérabilités comme des erreurs ordinaires, sans les prioriser davantage, les corrigeant lorsqu'il en aura le temps et divulguant immédiatement des informations sur la nature de la vulnérabilité sans imposer d'embargo ni accorder de temps pour la remédier dans des produits tiers.
Source : opennet.ru
