PT-2026-52451 · Rubygems · Nokogiri
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Nokogiri versões anteriores a 1.19.4
Descrição
Na biblioteca XML e HTML Nokogiri para Ruby, o método
root= de Nokogiri::XML::Document valida apenas que a nova raiz seja um Nokogiri::XML::Node. Isso permite que um nó DTD (Document Type Definition) seja definido como a raiz do documento, resultando em um heap use-after-free durante a coleta de lixo (garbage collection) ou finalização. Essa condição pode levar a uma leitura de memória inválida ou a um erro de segmentação (segfault), que é a interrupção abrupta de um programa devido a um acesso ilegal à memória.Recomendações
Atualize para a versão 1.19.4.
Exploit
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokogiri