Podatność w bibliotece libxml2 umożliwia dołączanie zewnętrznych encji XML nawet przy domyślnych flagach parsera, bez konieczności jawnego włączania tej funkcji przez aplikację. Stanowi to poważne zagrożenie, ponieważ naraża aplikacje korzystające z libxml2 na ataki XXE (XML External Entity) bez ich wiedzy.
▸ Pokaż oryginał (EN)
A flaw in libxml2 allows remote XML entity inclusion with default parser flags (i.e., when the caller did not request entity substitution, DTD validation, external DTD subset loading, or default DTD attributes). Depending on the context, this may expose a higher-risk attack surface in libxml2 not usually reachable with default parser flags, and expose content from local files, HTTP, or FTP servers (which might be otherwise unreachable).
Błąd polega na tym, że libxml2 przetwarza zewnętrzne encje XML nawet gdy wywołujący kod nie zażądał podstawiania encji, walidacji DTD, ładowania zewnętrznych podzbiorów DTD ani domyślnych atrybutów DTD. Oznacza to, że aplikacje, które nie skonfigurowały parsera do obsługi encji zewnętrznych, mimo to są na nie podatne. Atakujący może dostarczyć specjalnie spreparowany dokument XML, który wymusi odczyt zasobów lokalnych lub zdalnych (HTTP, FTP). W efekcie exploit może sięgać do zasobów sieciowych lub plików lokalnych, które normalnie byłyby niedostępne przy domyślnej konfiguracji parsera.
Atakujący może uzyskać dostęp do zawartości lokalnych plików systemowych oraz zasobów dostępnych przez protokoły HTTP i FTP, co prowadzi do ujawnienia poufnych danych. Dodatkowo podatność otwiera dostęp do rozszerzonej powierzchni ataku w libxml2, potencjalnie umożliwiając dalsze kompromitowanie systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna w repozytorium libxml2 (commit 90ccb58242866b0ba3edbef8fe44214a101c2b3e) oraz w repozytorium Android (commit 308396a). Dla systemów Debian i Android należy zastosować aktualizacje dostarczane przez odpowiednich dostawców.
Biblioteka Xmlsoft Libxml2, systemy Debian Linux oraz Google Android wykorzystujące podatne wersje libxml2 — dokładne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian7.08.09.0Google Android
OSGoogle4.4.45.0.25.1.16.06.0.17.07.1.17.1.2Xmlsoft Libxml2
APPXmlsoft2.9.4≤ 2.9.4
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki