CRITICAL✓ PATCH🇬🇧 English

CVE-2022-25235

Brak walidacji kodowania UTF-8 w bibliotece Expat (libexpat)

CVSS 9.8v3.1pub. 2022-02-16upd. 2025-05-05

Biblioteka Expat (libexpat) w wersjach przed 2.4.5 nie przeprowadza odpowiedniej walidacji kodowania znaków UTF-8 w pliku xmltok_impl.c. Podatność ma krytyczny poziom zagrożenia, ponieważ może być wykorzystana zdalnie bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

xmltok_impl.c in Expat (aka libexpat) before 2.4.5 lacks certain validation of encoding, such as checks for whether a UTF-8 character is valid in a certain context.

🤖 Analiza AI
Jak działa

Plik xmltok_impl.c w libexpat nie sprawdza poprawnie, czy dany znak UTF-8 jest dozwolony w określonym kontekście parsowania XML. Brak tej walidacji pozwala atakującemu na dostarczenie spreparowanego wejścia XML zawierającego nieprawidłowo zakodowane znaki. Może to prowadzić do nieprzewidywalnego zachowania parsera, w tym potencjalnie do wykonania złośliwego kodu lub innych niebezpiecznych skutków wynikających z niewłaściwego przetwarzania danych.

Skutki

Atakujący może potencjalnie uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość modyfikacji danych oraz wywołanie odmowy usługi — co odzwierciedla ocena CVSS wskazująca wysoki wpływ na poufność, integralność i dostępność.

Mitygacja

Należy zaktualizować bibliotekę libexpat do wersji 2.4.5 lub nowszej. Użytkownicy dystrybucji Debian i Fedora powinni zastosować aktualizacje pakietów dostępne w oficjalnych repozytoriach zgodnie z komunikatami bezpieczeństwa wydanych przez producentów dystrybucji.

Kogo dotyczy

Libexpat (libexpat) w wersjach przed 2.4.5; dotknięte są również systemy oparte na Debian Linux oraz Fedora, które korzystają z podatnych wersji biblioteki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3435
  • Libexpat Project Libexpat

    APP
    Libexpat Project
    < 2.4.5
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Zfs Storage Appliance Kit

    APP
    Oracle
    8.8
  • Siemens Sinema Remote Connect Server

    APP
    Siemens
    < 3.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)