libxml2 庫中的漏洞可能導致程式碼執行

GNOME 專案開發的用於解析 XML 內容的 Libxml2 庫中發現了五個漏洞,其中兩個漏洞可能導致在處理精心建構的外部資料時執行惡意程式碼。 Libxml2 被廣泛應用於開源專案中,例如,超過 800 個軟體包都將其視為依賴項。 Ubuntu.

第一個漏洞 (CVE-2025-6170) 是由用於解析 XML 檔案的 xmllint 互動式 shell 實作中的緩衝區溢位所引起的。由於在使用 strcpy() 函數複製資料之前缺乏對輸入資料大小的適當驗證,處理非常長的命令參數時會發生溢位。要利用此漏洞,攻擊者必須能夠影響傳遞給 xmllint 實用程式的命令。目前尚無修復此漏洞的修補程式。

第二個漏洞 (CVE-2025-6021) 存在於 xmlBuildQName() 函數的實作中,當基於前綴和本地名稱計算緩衝區大小時,由於整數溢出,會導致越界寫入。要利用此漏洞,攻擊者必須將自己的資料替換到傳遞給 xmlBuildQName() 函數的 prefix 和 ncname 參數中。目前已準備好修補程式來修復此漏洞。該修復程序包含在 libxml2 2.14.4 版本中。您可以在以下頁面查看新軟體包版本的狀態或發行版中的修補程式準備情況(如果頁面不可用,則表示發行版開發人員尚未開始調查此問題): Debian, UbuntuFedora、SUSE/openSUSE、RHEL、Gentoo 和 Arch(1、2)。

另外三個漏洞導致程式崩潰,原因是 xmlSchematronGetNode 函數 (CVE-2025-49794) 存取了已釋放的記憶體區域,xmlXPathCompiledEval 函數 (CVE-2025-49795) 中存在空指標引用,以及 xmlSchematronFormatReport 函數 (CVEFormatReport 函數 (CVE2025) 中存在錯誤(CVEFormatReport 函數處理)。為了修復這些漏洞,我們正在考慮從 libxml49796 中刪除對 Schematron 標記語言的支援。

此外,在未維護的 libxslt 庫中發現了三個未修補的漏洞。這些問題的相關資訊尚未公開,計劃於 9 月 13 日、6 月 XNUMX 日和 XNUMX 月 XNUMX 日發布。 GNOME 相關項目 gvfs、libgxps、gdm、glib、GIMP 和 libsoup 中也發現了未修補且未公開揭露的漏洞。

更新:libxml2 維護者宣布,他們現在將把漏洞視為常規錯誤,不再優先處理它們,並在有時間時修復它們,並立即披露漏洞的性質,而不會實施禁令或給予時間在第三方產品中修復它們。

來源: opennet.ru

為具有 DDoS 保護、VPS VDS 服務器的站點購買可靠的主機 🔥 購買具備 DDoS 防護的可靠網站寄存服務,包括 VPS 和 VDS 伺服器 | ProHoster