CRITICAL🇬🇧 English

CVE-2017-7375

Libxml2: nieautoryzowane dołączanie zewnętrznych encji XML (XXE)

CVSS 9.8v3.1pub. 2018-02-19upd. 2025-12-03

Podatność w bibliotece libxml2 umożliwia dołączanie zewnętrznych encji XML nawet przy domyślnych flagach parsera, bez konieczności jawnego włączania tej funkcji przez aplikację. Stanowi to poważne zagrożenie, ponieważ naraża aplikacje korzystające z libxml2 na ataki XXE (XML External Entity) bez ich wiedzy.

Pokaż oryginał (EN)

A flaw in libxml2 allows remote XML entity inclusion with default parser flags (i.e., when the caller did not request entity substitution, DTD validation, external DTD subset loading, or default DTD attributes). Depending on the context, this may expose a higher-risk attack surface in libxml2 not usually reachable with default parser flags, and expose content from local files, HTTP, or FTP servers (which might be otherwise unreachable).

🤖 Analiza AI
Jak działa

Błąd polega na tym, że libxml2 przetwarza zewnętrzne encje XML nawet gdy wywołujący kod nie zażądał podstawiania encji, walidacji DTD, ładowania zewnętrznych podzbiorów DTD ani domyślnych atrybutów DTD. Oznacza to, że aplikacje, które nie skonfigurowały parsera do obsługi encji zewnętrznych, mimo to są na nie podatne. Atakujący może dostarczyć specjalnie spreparowany dokument XML, który wymusi odczyt zasobów lokalnych lub zdalnych (HTTP, FTP). W efekcie exploit może sięgać do zasobów sieciowych lub plików lokalnych, które normalnie byłyby niedostępne przy domyślnej konfiguracji parsera.

Skutki

Atakujący może uzyskać dostęp do zawartości lokalnych plików systemowych oraz zasobów dostępnych przez protokoły HTTP i FTP, co prowadzi do ujawnienia poufnych danych. Dodatkowo podatność otwiera dostęp do rozszerzonej powierzchni ataku w libxml2, potencjalnie umożliwiając dalsze kompromitowanie systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna w repozytorium libxml2 (commit 90ccb58242866b0ba3edbef8fe44214a101c2b3e) oraz w repozytorium Android (commit 308396a). Dla systemów Debian i Android należy zastosować aktualizacje dostarczane przez odpowiednich dostawców.

Kogo dotyczy

Biblioteka Xmlsoft Libxml2, systemy Debian Linux oraz Google Android wykorzystujące podatne wersje libxml2 — dokładne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    7.08.09.0
  • Google Android

    OS
    Google
    4.4.45.0.25.1.16.06.0.17.07.1.17.1.2
  • Xmlsoft Libxml2

    APP
    Xmlsoft
    2.9.4≤ 2.9.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki