Google heeft besloten om de ondersteuning voor de XSLT-taal voor het converteren van XML-documenten uit de browser-engine Chromium te verwijderen. De reden hiervoor is de wens om de aanvalsoppervlakte te verkleinen door het gebruik van de libxslt-bibliotheek stop te zetten. Volgens Google vormt de ondersteuning van XSLT 1.0 onredelijke veiligheidsrisico's, aangezien er periodiek kwetsbaarheden in de libxslt-bibliotheek worden ontdekt (bijvoorbeeld CVE-2025-7425 en CVE-2022-22834) en dat er problemen zijn met het onderhoud (van juni tot september was de bibliotheek onondersteund en waren er geen patches voor kwetsbaarheden). De projecten Firefox en WebKit overwegen ook om de ondersteuning voor XSLT te verwijderen.
Kwetsbaarheden in XSLT worden een instrument voor aanvallen op browsers, terwijl de klantondersteuning voor XSLT momenteel niet wordt gevraagd en extreem zeldzaam wordt gebruikt, en dat de taken voor dataconversie naar HTML veiliger kunnen worden opgelost met behulp van JavaScript API's zoals DOMParser en Fetch. Volgens statistieken van Google bedraagt het percentage van webpagina's waarop XSLT wordt gebruikt 0,02%, terwijl het percentage pagina's dat XSLT verwerkingsinstructies toepast, is geschat op 0,001%.
Evenzo is besloten om het gebruik van de libxml2-bibliotheek in Chromium stop te zetten, waarin ook regelmatig kwetsbaarheden worden gevonden en er problemen zijn met onderhoud. De libxml2-bibliotheek wordt in Chromium gebruikt voor het parseren, serialiseren en valideren van gegevens in XML-formaat, en op basis van libxslt is de XSLTProcessor-klasse en de XSLT-verwerkingsinstructies ('') geĆÆmplementeerd.
De ondersteuning voor op libxslt gebaseerde mogelijkheden, zoals de XSLTProcessor API en instructies voor het parseren van XML-stijlbladen, zal worden stopgezet in de Chrome-release 155, die op 17 november 2026 is gepland. In Chrome 143, die op 2 december 2025 gepland staat, zal er een waarschuwing over de veroudering van de XSLTProcessor API aan de webconsole worden toegevoegd. In Chrome 148 (voorjaar 2026) zal de ondersteuning voor XSLT standaard zijn uitgeschakeld in de Canary-, Dev- en Beta-takken. Functionaliteit voor het parseren van XML blijft bestaan, maar wordt overgebracht naar een nieuwe bibliotheek, geschreven in Rust met een focus op beveiliging.
Als vervanging voor de ingebouwde browserondersteuning voor XSLT wordt voorgesteld om de XSLT-verwerking naar de serverzijde te verplaatsen de server en reeds gegenereerde HTML-inhoud naar de klanten te sturen. Verwerkers die XML API gebruiken voor interactie tussen de client en server, wordt voorgesteld om over te stappen op het gebruik van het JSON-formaat en de rendering via conversie van JSON naar HTML/CSS met behulp van JavaScript. Onder de mogelijke alternatieven wordt ook het gebruik van de JavaScript-bibliotheken Saxonica genoemd, die XSLT-implementaties biedt, alsmede een polyfill-laag voor compatibiliteit met oudere code, die een vervanging van XSLTProcessor op basis van WASM voorstelt, en een browserextensie die automatisch de polyfill-laag in XML-documenten invoegt.
Bron: opennet.ru
