PT-2026-81344 · Rubygems · Nokogiri

CVE-2025-71407

·

Publicado

2025-02-18

·

Atualizado

2026-08-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.18.3
Descrição O Nokogiri contém problemas de corrupção de memória em seu libxml2 integrado. Ocorre um estouro de buffer de pilha (stack buffer overflow) ao relatar erros de validação DTD com prefixos QName longos. Além disso, existe uma condição de use-after-free durante a validação de Esquemas XML (XSD) não confiáveis. Esses problemas podem ser desencadeados ao fornecer conteúdo DTD malicioso ou arquivos XSD não confiáveis durante a análise e validação de XML, podendo levar a uma negação de serviço ou execução remota de código. A análise de XML não validante não é afetada.
Recomendações Atualize o Nokogiri para a versão 1.18.3.

Exploit

Correção

RCE

Use After Free

Memory Corruption

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71407
GHSA-VVFQ-8HWR-QM4M

Produtos afetados

Nokogiri