PT-2025-38131 · Xen+2 · Xapi+1
CVSS v4.0
9.4
Crítica
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
XAPI (versões afetadas não especificadas)
Descrição
Múltiplos problemas no XAPI podem levar a uma Negação de Serviço (DoS). Primeiro, embora as atualizações no banco de dados sanitizem as strings de entrada, o processo de geração de notificações utiliza entradas não sanitizadas, o que pode causar a terminação da thread de eventos do banco de dados e interromper o processamento. Segundo, uma discrepância entre o codificador UTF-8 (especificação Unicode v3.0) e outras bibliotecas internas (especificação Unicode v3.1) permite que certas strings sejam aceitas e armazenadas no banco de dados, o que posteriormente impede que o banco de dados seja carregado. Terceiro, há a ausência de sanitização de entrada para atualizações de Map/Set em objetos dentro do banco de dados.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xapi
Xen