PT-2026-81344 · Rubygems · Nokogiri
CVE-2025-71407
·
Publicado
2025-02-18
·
Atualizado
2026-08-30
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nokogiri versões anteriores a 1.18.3
Descrição
O Nokogiri contém problemas de corrupção de memória em seu libxml2 integrado. Ocorre um estouro de buffer de pilha (stack buffer overflow) ao relatar erros de validação DTD com prefixos QName longos. Além disso, existe uma condição de use-after-free durante a validação de Esquemas XML (XSD) não confiáveis. Esses problemas podem ser desencadeados ao fornecer conteúdo DTD malicioso ou arquivos XSD não confiáveis durante a análise e validação de XML, podendo levar a uma negação de serviço ou execução remota de código. A análise de XML não validante não é afetada.
Recomendações
Atualize o Nokogiri para a versão 1.18.3.
Exploit
Correção
RCE
Use After Free
Memory Corruption
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nokogiri