PT-2024-40416 · Libxml2+2 · Libxml2+2

Publicado

2024-05-30

·

Atualizado

2024-05-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Zend Framework 2 (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito a ataques de expansão de entidades XML (XEE), que podem resultar em ataques de negação de serviço contra a memória RAM de um host. Isso ocorre porque não existe, atualmente, um método para desativar entidades personalizadas no PHP, definidas internamente no documento XML sem o uso de entidades externas. Uma entidade longa pode ser definida e, em seguida, referenciada várias vezes em elementos do documento, criando um consumo excessivo de memória. O uso da opção LIBXML NOENT ou equivalente pode amplificar o impacto. Além disso, a defesa inerente do libxml2 contra ataques XEE relacionados, como o Exponential ou o Billion Laugh, permanece ativa apenas enquanto a opção LIBXML PARSEHUGE NÃO estiver definida.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XML Entity Expansion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-Q2GC-GG3X-7942

Produtos afetados

Php
Zend Framework 2
Libxml2