În biblioteca Libxml2, dezvoltată de proiectul GNOME și utilizată pentru analiza conținutului în format XML, au fost identificate 5 vulnerabilități, două dintre acestea având potențialul de a duce la executarea de cod la procesarea unor date externe special formate. Biblioteca Libxml2 este larg răspândită în proiecte open source și, de exemplu, este utilizată ca dependență în peste 800 de pachete din compunerea Ubuntu.
Prima vulnerabilitate (CVE-2025-6170) este cauzată de o depășire a buffer-ului în implementarea shell-ului interactiv xmllint, utilizat pentru analiza fișierelor XML. Depășirea apare la procesarea unor argumente de comandă foarte lungi din cauza absenței unei verificări corecte a dimensiunii datelor de intrare înainte de copierea datelor de către funcția strcpy(). Pentru a exploata vulnerabilitatea, atacatorul trebuie să aibă capacitatea de a influența comenzile transmise utilitarului xmllint. Un patch pentru remedierarea vulnerabilității nu este disponibil momentan.
A doua vulnerabilitate (CVE-2025-6021) este prezentă în implementarea funcției xmlBuildQName() și duce la scrierea de date dincolo de buffer din cauza unei depășiri întregi la calcularea dimensiunii buffer-ului pe baza prefixului și numelui local. Pentru a exploata vulnerabilitatea, atacatorul trebuie să reușească să injecteze propriile date în argumentele prefix și ncname transmise funcției xmlBuildQName(). Un patch a fost pregătit pentru această vulnerabilitate. Corectarea a fost inclusă în versiunea libxml2 2.14.4. Starea noii versiuni a pachetului sau pregătirea corectării în distribuții poate fi verificată pe următoarele pagini (dacă pagina nu este disponibilă, înseamnă că dezvoltatorii distribuției nu au început încă să abordeze problema): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo și Arch (1, 2).
Celelalte trei probleme duc la o terminare neașteptată din cauza accesării unei zone de memorie deja eliberate în funcția xmlSchematronGetNode (CVE-2025-49794), dereferentierea unui pointer nul în funcția xmlXPathCompiledEval (CVE-2025-49795) și gestionarea incorectă a tipurilor (Type Confusion) în funcția xmlSchematronFormatReport (CVE-2025-49796). Pentru remedierea acestor vulnerabilități se ia în considerare posibilitatea eliminării suportului pentru limbajul de marcare Schematron din libxml2.
Se remarcă de asemenea existența a trei vulnerabilități nerezolvate în biblioteca libxslt, care nu mai are suport. Informațiile despre aceste probleme nu sunt încă dezvăluite și sunt programate pentru publicare pe 9 iulie, 13 iulie și 6 august. Vulnerabilitățile nerezolvate și care nu sunt publicate sunt de asemenea notate în proiectele asociate cu GNOME, precum gvfs, libgxps, gdm, glib, GIMP și libsoup.
Supplementar: Întreținătorul libxml2 a declarat că, de acum înainte, va considera vulnerabilitățile ca fiind erori obișnuite, fără a le face mai prioritare, corectându-le atunci când are timp liber și dezvăluind imediat informațiile despre natura vulnerabilității, fără a impune un embargou și oferind timp pentru remedieri în produsele externe.
Sursa: opennet.ro
