[TLP:CLEAR] Libxml2 opravuje 3 zraniteľnosti

Libxml2 verziami 2.12.10 a 2.13.6 opravuje 3 zraniteľnosti [1][2][3], ktoré zatiaľ opravil iba Slackware [4].

Libxml2 - use-after-free (CVE-2024-56171) CVSS 7.8 (High)

Neautentizovanému lokálnemu útočníkovi je umožnené vložením špeciálne vytvoreného XML súboru neoprávnene pristupovať do pamäte [1].

Zraniteľnosť sa nachádza v produkte libxml2 vo verziách (<2.12.10) OR (>=2.13 AND <2.13.6).

CVSS: CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 18. 2. 2025.

Libxml2 - buffer overflow (CVE-2025-24928) CVSS 7.8 (High)

Neautentizovanému lokálnemu útočníkovi je umožnené neoprávnene pristupovať za hranicu pamäte v zásobníku. Zraniteľnosť je zneužiteľná iba v prípade, že bude u vloženého dokumentu využitá DTD validácia [2].

Zraniteľnosť sa nachádza v produkte libxml2 vo verziách (<2.12.10) OR (>=2.13 AND <2.13.6).

CVSS: CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 18. 2. 2025.

Libxml2 - NULL pointer dereference (CVE-2025-27113) CVSS 2.9 (Low)

Neautentizovanému lokálnemu útočníkovi je umožnené spôsobiť DoS útok nesprávnym pristupovaním do pamäte [3]

Zraniteľnosť sa nachádza v produkte libxml2 vo verziách (<2.12.10) OR (>=2.13 AND <2.13.6).

CVSS: CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 18. 2. 2025.


Za CESNET-CERTS Martin Krajči dňa 20. 2. 2025.

CESNET CERTS Logo