Kwetsbaarheden in de libxml2-bibliotheek die mogelijk kunnen leiden tot code-executie

In de Libxml2-bibliotheek, ontwikkeld door het GNOME-project en gebruikt voor het parseren van inhoud in XML-indeling, zijn 5 kwetsbaarheden onthuld, waarvan er twee potentieel kunnen leiden tot code-uitvoering bij het verwerken van speciaal opgemaakte externe gegevens. De Libxml2-bibliotheek is wijdverspreid in open-source projecten en wordt bijvoorbeeld als afhankelijkheid gebruikt in meer dan 800 pakketten van Ubuntu.

De eerste kwetsbaarheid (CVE-2025-6170) wordt veroorzaakt door een buffer-overloop in de implementatie van de interactieve shell xmllint, die wordt gebruikt voor het parseren van XML-bestanden. De overflow treedt op bij de verwerking van zeer lange opdrachtargumenten vanwege het ontbreken van een correcte controle van de invoergrootte voordat gegevens worden gekopieerd met de functie strcpy(). Om de kwetsbaarheid te exploiteren, moet de aanvaller invloed kunnen uitoefenen op de opdrachten die aan de xmllint-tool worden doorgegeven. Een patch om de kwetsbaarheid te verhelpen is momenteel nog niet beschikbaar.

De tweede kwetsbaarheid (CVE-2025-6021) is aanwezig in de implementatie van de functie xmlBuildQName() en leidt tot het schrijven van gegevens buiten de buffer door een integer-overloop bij het berekenen van de buffergrootte op basis van de prefix en de lokale naam. Om de kwetsbaarheid te exploiteren, moet de aanvaller erin slagen om zijn gegevens in de argumenten prefix en ncname die naar de functie xmlBuildQName() worden doorgegeven, in te voegen. Een patch is voorbereid om de kwetsbaarheid op te lossen. De correctie is opgenomen in de release van libxml2 2.14.4. Controleer de status van de nieuwe versie van het pakket of de beschikbaarheid van de patch in distributies op de volgende pagina's (als de pagina niet beschikbaar is, betekent dit dat de ontwikkelaars van de distributie nog niet met het probleem bezig zijn): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo en Arch (1, 2).

De overige drie problemen leiden tot een crash vanwege toegang tot een al vrijgegeven geheugenruimte in de functie xmlSchematronGetNode (CVE-2025-49794), dereferentie van een null-pointer in de functie xmlXPathCompiledEval (CVE-2025-49795) en onjuiste verwerking van types (Type Confusion) in de functie xmlSchematronFormatReport (CVE-2025-49796). Voor het oplossen van deze kwetsbaarheden wordt overwogen om de ondersteuning voor de Schematron markup-taal uit libxml2 te verwijderen.

Daarnaast wordt opgemerkt dat er drie onverholpen kwetsbaarheden zijn in de bibliotheek libxslt, die geen ondersteuning meer heeft. Informatie over deze problemen wordt momenteel niet vrijgegeven en is gepland voor publicatie op 9 juli, 13 juli en 6 augustus. Onverholpen en niet openbaar gemaakte kwetsbaarheden worden ook gemeld in projecten gerelateerd aan GNOME, zoals gvfs, libgxps, gdm, glib, GIMP en libsoup.

Aanvulling: De ondersteuning voor libxml2 heeft aangekondigd dat het voortaan kwetsbaarheden als gewone fouten zal behandelen, zonder hen meer prioriteit te geven. Ze zullen deze herstellen wanneer er tijd beschikbaar is en meteen informatie over de aard van de kwetsbaarheid publiceren, zonder embargo en zonder tijd te geven voor correctie in externe producten.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster