Në bibliotekën Libxml2, e zhvilluar nga projekti GNOME dhe e përdorur për analizimin e përmbajtjes në formatin XML, janë identifikuar 5 dobësi, dy prej të cilave potencialisht mund të çojnë në ekzekutimin e kodit kur përpunohen të dhëna të jashtme të strukturuara në mënyrë të veçantë. Biblioteka Libxml2 është e përhapur gjerësisht në projekte të hapura dhe, për shembull, përdoret si varësi në më shumë se 800 paketë të Ubuntu.
Dobësia e parë (CVE-2025-6170) shkaktohet nga tërheqja e tejskajshme në implementimin e shell-it interaktiv xmllint, e cila përdoret për analizimin e skedarëve XML. Tërheqja ndodh gjatë përpunimit të argumenteve shumë të gjata të komandave për shkak të mungesës së kontrollit të saktë të madhësisë së të dhënave hyrëse para kopjimit të të dhënave nga funksioni strcpy(). Për të shfrytëzuar dobësinë, një sulmues duhet të ketë mundësi të ndikojë në komandat e dërguara në utilitarin xmllint. Patch për zgjidhjen e kësaj dobësie nuk është akoma në dispozicion.
Dobër, e dyta (CVE-2025-6021) ndodhet në implementimin e funksionit xmlBuildQName() dhe çon në shkrimin e të dhënave përtej tamponit si rezultat i mbivlerësimit të numrave kur llogaritet madhësia e tamponit në bazë të prefiksit dhe emrit lokal. Për të shfrytëzuar këtë dobësi, sulmuesi duhet të arrijë që të vendosë të dhënat e tij në argumentet prefix dhe ncname të funksionit xmlBuildQName(). Një patch është përgatitur për të adresuar këtë dobësi. Korrigjimi është inkorporuar në lëshimin e libxml2 2.14.4. Mund të verifikohet gjendja e versionit të ri të paketës ose përgatitjes së korrigjimit në shpërndarje të ndryshme në faqet e mëposhtme (nëse faqja nuk është në dispozicion, atëherë zhvilluesit e shpërndarjes nuk kanë filluar ende shqyrtimin e problemit): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo dhe Arch (1, 2).
Problemet e tjera tre shkaktojnë një ndërprerje për shkak të qasjes në një zonë memorie që është çliruar tashmë në funksionin xmlSchematronGetNode (CVE-2025-49794), dereferencimi i një treguesi null në funksionin xmlXPathCompiledEval (CVE-2025-49795) dhe trajtimi i gabuar i tipeve (Confusion e Tipit) në funksionin xmlSchematronFormatReport (CVE-2025-49796). Për të adresuar këto dobësi, po shqyrtohet mundësia e heqjes së mbështetjes për gjuhën e shënjimit Schematron nga libxml2.
Për më tepër, vërehet se ekzistojnë tre dobësi të paparagjykuara në bibliotekën libxslt, që ka mbetur pa ndihmës. Informacioni në lidhje me këto probleme ende nuk është zbuluar dhe është planifikuar të publikohet më 9 korrik, 13 korrik dhe 6 gusht. Dobësi të paparagjykuara dhe të pablerë publikisht gjithashtu vërehen në projektet lidhur me GNOME si gvfs, libgxps, gdm, glib, GIMP dhe libsoup.
Shtesë: Ndihmësja e libxml2 njoftoi se nga tani do të interpretojë dobësitë si gabime të zakonshme, duke mos i bërë ato më prioritare, duke i rregulluar kur të ketë kohë të lirë dhe duke zbuluar menjëherë informacionin mbi natyrën e dobësisë pa vendosur embargo dhe duke ofruar kohë për eliminim në produktet e palëve të treta.
Burimi: opennet.ru
