PT-2026-52452 · Rubygems · Nokogiri
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Nokogiri versões anteriores a 1.19.4
Description
Na biblioteca XML e HTML Nokogiri para Ruby, o
Nokogiri::XML::XPathContext não mantém uma referência ao seu documento de origem para evitar a coleta de lixo (garbage collection). Se um XPathContext persistir após o documento associado ter sido coletado pelo garbage collector, a avaliação de uma expressão XPath pode resultar na leitura de memória inválida, levando potencialmente a um erro de segmentação (segfault), que é uma falha causada pelo acesso a memória que o programa não tem permissão para acessar. Este problema ocorre apenas quando o código da aplicação instancia diretamente um XPathContext e permite que o documento se torne inacessível enquanto o contexto ainda está em uso. Métodos de busca padrão, como Document#xpath e Document#css, não são afetados, e o problema não pode ser desencadeado por meio de entrada de documento maliciosa.Recommendations
Atualizar para a versão 1.19.4.
Exploit
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokogiri