PT-2022-7707 · Libxml2+10 · Libxml2+10
CVE-2022-2309
·
Publicado
2022-07-05
·
Atualizado
2025-01-28
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões 2.9.10 a 2.9.14 do lxml
Descrição
A vulnerabilidade permite que invasores provoquem uma negação de serviço ou uma falha no aplicativo quando o lxml é usado em conjunto com o libxml2. Ela é acionada por dados de entrada falsificados e uma sequência de código vulnerável no aplicativo, especificamente por meio da função
iterwalk, que também é utilizada pela função canonicalize. Isso pode ser explorado se uma entrada não confiável for recebida e processada via função iterwalk, podendo levar a uma falha no sistema. A vulnerabilidade é notável quando o parsing e o iterwalk são usados em conjunto, embora essa combinação seja menos comum devido à disponibilidade de alternativas mais eficientes, como o iterparse. No entanto, existem casos de uso legítimos, como em um conversor de XML que serializa para C14N, onde essa vulnerabilidade poderia ser explorada.Recomendações
Para as versões 2.9.10 a 2.9.14, considere desativar a função
iterwalk até que um patch esteja disponível para evitar possíveis falhas de sistema causadas por dados de entrada falsificados. Restrinja o acesso a entradas não confiáveis para minimizar o risco de exploração. Se possível, substitua a função iterwalk pela função iterparse, que é mais eficiente, para reduzir o impacto da vulnerabilidade.Exploit
Correção
DoS
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Libxml2
Lxml