PT-2024-40416 · Libxml2+2 · Libxml2+2
Publicado
2024-05-30
·
Atualizado
2024-05-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Zend Framework 2 (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito a ataques de expansão de entidades XML (XEE), que podem resultar em ataques de negação de serviço contra a memória RAM de um host. Isso ocorre porque não existe, atualmente, um método para desativar entidades personalizadas no PHP, definidas internamente no documento XML sem o uso de entidades externas. Uma entidade longa pode ser definida e, em seguida, referenciada várias vezes em elementos do documento, criando um consumo excessivo de memória. O uso da opção LIBXML NOENT ou equivalente pode amplificar o impacto. Além disso, a defesa inerente do libxml2 contra ataques XEE relacionados, como o Exponential ou o Billion Laugh, permanece ativa apenas enquanto a opção LIBXML PARSEHUGE NÃO estiver definida.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XML Entity Expansion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Php
Zend Framework 2
Libxml2