PT-2026-52475 · Rubygems · Nokogiri
CVSS v3.1
6.6
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nokogiri versões anteriores a 1.19.4
Description
Existe um problema no processo de substituição XInclude onde a função
do xinclude() em Nokogiri::XML::Node substitui cada elemento <xi:include> no local. Esse processo libera o nó de inclusão, seus filhos (como <xi:fallback> e seus descendentes) e quaisquer namespaces associados. Se uma aplicação já tiver exposto esses nós ou namespaces ao Ruby, o objeto Ruby resultante apontará para a memória liberada, o que pode resultar em leituras ou gravações inválidas de memória.Recommendations
Atualizar para a versão 1.19.4.
Exploit
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokogiri