Në bibliotekën Libxml2, e zhvilluar nga projekti GNOME dhe e përdorur për analizimin e përmbajtjes në formatin XML, janë identifikuar 5 cenueshmëri, dy prej të cilave potencialisht mund të çojnë në ekzekutim kodi gjatë përpunimit të të dhënave të jashtme të përgatitura posaçërisht. Biblioteka Libxml2 përdoret gjerësisht në projekte me kod të hapur dhe, për shembull, përdoret si varësi në më shumë se 800 paketa të Ubuntu-së.
Cenueshmëria e parë (CVE-2025-6170) shkaktohet nga tejmbushja e buffer-it në implementimin e shell-it interaktiv xmllint, i përdorur për analizimin e skedarëve XML. Tejmbushja ndodh gjatë përpunimit të argumenteve shumë të gjata të komandave për shkak të mungesës së kontrollit të duhur të madhësisë së të dhënave hyrëse përpara kopjimit të të dhënave nga funksioni strcpy(). Për të shfrytëzuar këtë cenueshmëri, sulmuesi duhet të ketë mundësi të ndikojë te komandat që i kalohen mjetit xmllint. Patch-i për korrigjimin e cenueshmërisë ende nuk është i disponueshëm.
Cenueshmëria e dytë (CVE-2025-6021) ndodhet në implementimin e funksionit xmlBuildQName() dhe çon në shkrimin e të dhënave jashtë buffer-it për shkak të tejmbushjes së numrave të plotë gjatë llogaritjes së madhësisë së buffer-it bazuar në prefiksin dhe emrin lokal. Për të shfrytëzuar këtë cenueshmëri, sulmuesi duhet të arrijë të fusë të dhënat e veta në argumentet prefix dhe ncname që i kalohen funksionit xmlBuildQName(). Për eliminimin e cenueshmërisë është përgatitur një patch. Korrigjimi është përfshirë në versionin libxml2 2.14.4. Gjendja e versionit të ri të paketës ose përgatitja e korrigjimit në shpërndarje mund të kontrollohet në faqet në vijim (nëse një faqe nuk është e disponueshme, do të thotë se zhvilluesit e shpërndarjes ende nuk kanë nisur shqyrtimin e problemit): Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo dhe Arch (1, 2).
Tri problemet e tjera çojnë në ndërprerje të menjëhershme të punës për shkak të qasjes në një zonë memorieje tashmë të liruar në funksionin xmlSchematronGetNode (CVE-2025-49794), dereferencimit të një treguesi null në funksionin xmlXPathCompiledEval (CVE-2025-49795) dhe përpunimit të pasaktë të tipeve (Type Confusion) në funksionin xmlSchematronFormatReport (CVE-2025-49796). Për zgjidhjen e këtyre cenueshmërive po shqyrtohet mundësia e heqjes së mbështetjes për gjuhën e markup-it Schematron nga libxml2.
Gjithashtu raportohet për praninë e tre dobësive të pakorrigjuara në bibliotekën libxslt, e cila ka mbetur pa mirëmbajtës. Informacioni për këto probleme ende nuk është bërë publik dhe është planifikuar të publikohet më 9 korrik, 13 korrik dhe 6 gusht. Dobësi të pakorrigjuara dhe ende jo të publikuara publikisht vërehen gjithashtu në projektet e lidhura me GNOME: gvfs, libgxps, gdm, glib, GIMP dhe libsoup.
PĂ«rditĂ«sim: MirĂ«mbajtĂ«si i libxml2 ka njoftuar se, duke filluar nga tani, do tâi trajtojĂ« dobĂ«sitĂ« si gabime tĂ« zakonshme, pa u dhĂ«nĂ« pĂ«rparĂ«si mĂ« tĂ« lartĂ«, duke i rregulluar kur tĂ« ketĂ« kohĂ« tĂ« lirĂ« dhe duke zbuluar menjĂ«herĂ« informacionin pĂ«r thelbin e dobĂ«sisĂ« pa vendosur embargo dhe pa dhĂ«nĂ« kohĂ« pĂ«r korrigjim nĂ« produktet e palĂ«ve tĂ« treta.
Burimi: opennet.ru
