[TLP:CLEAR] Libexpat opravuje vysoko závažnú zraniteľnosť
Libexpat verziou 2.7.0 opravuje vysoko závažnú zraniteľnosť [1], ktorú zatiaľ opravilo iba Gentoo [2]. Debian [3], Ubuntu [4] a Red Hat [5] zatiaľ pre samotnú knižnicu opravu nevydali ale softvér na daných operačných systémoch, ktorý knižnicu využíva, buď postihnutý nie je, oprava sa neplánuje alebo ešte nebola vykonaná kontrola zraniteľnosti.
Neautentizovanému vzdialenému útočníkovi je spracovávaním špeciálne vytvoreného XML súboru umožnené vykonať DoS útok [1].
Zraniteľnosť sa nachádza v produkte libexpat vo verziách <2.7.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Viac informácií:
- CVE-2024-8176 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-674: Uncontrolled Recursion at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 14. 3. 2025.
Odkazy
Za CESNET-CERTS Martin Krajči dňa 18. 3. 2025.