CRITICAL🇬🇧 English

CVE-2017-8872

Buffer over-read w libxml2 — DoS i ujawnienie informacji

CVSS 9.1v3.1pub. 2017-05-10upd. 2026-05-13

Podatność w funkcji htmlParseTryOrFinish biblioteki libxml2 2.9.4 umożliwia atakującemu wywołanie odmowy usługi (DoS) lub ujawnienie danych z pamięci procesu. Ocena CVSS 9.1 wskazuje na krytyczny poziom zagrożenia ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika.

Pokaż oryginał (EN)

The htmlParseTryOrFinish function in HTMLparser.c in libxml2 2.9.4 allows attackers to cause a denial of service (buffer over-read) or information disclosure.

🤖 Analiza AI
Jak działa

Błąd typu buffer over-read (CWE-125) występuje w funkcji htmlParseTryOrFinish zlokalizowanej w pliku HTMLparser.c biblioteki libxml2. Mechanizm parsowania HTML odczytuje dane poza granicami przydzielonego bufora, co może prowadzić do awaryjnego zakończenia procesu lub ujawnienia fragmentów pamięci aplikacji korzystającej z biblioteki. Exploit nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może doprowadzić do odmowy usługi (crash aplikacji wykorzystującej libxml2) lub uzyskać nieautoryzowany dostęp do fragmentów pamięci procesu, potencjalnie ujawniając wrażliwe dane. Możliwe są zarówno skutki w zakresie poufności, jak i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępne są również aktualizacje dla dystrybucji Debian (ogłoszone we wrześniu 2020 r. w ramach debian-lts-announce). Zaleca się jak najszybszą aktualizację biblioteki libxml2 do wersji wolnej od podatności.

Kogo dotyczy

libxml2 w wersji 2.9.4 (Xmlsoft Libxml2)

Uwagi

Podatność zgłoszona w Bugzilla GNOME pod numerem #775200. Mimo daty publikacji CVE w 2017 roku, poprawka dla dystrybucji Debian LTS została wydana dopiero we wrześniu 2020 roku, co może oznaczać długi okres ekspozycji dla systemów opartych na tej dystrybucji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Xmlsoft Libxml2

    APP
    Xmlsoft
    2.9.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2024-40896CRITICAL9.1PL ✓ten sam produkt

XXE w bibliotece libxml2 — obejście niestandardowych handlerów SAX

CVE-2017-7375CRITICAL9.8PL ✓ten sam produkt

Libxml2: nieautoryzowane dołączanie zewnętrznych encji XML (XXE)

CVE-2017-7376CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w libxml2 umożliwiający zdalne wykonanie kodu przez błędną obsługę portów przy przekierowaniac...

CVE-2017-16931CRITICAL9.8PL ✓ten sam produkt

Błędna obsługa odwołań do encji parametrycznych w libxml2 (RCE)

CVE-2016-4658CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w libxml2 — błąd use-after-free w obsłudze XPointer