DFN-CERT

Advisory-Archiv

2017-0083: LibXML2: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2017-01-17 17:44)
Neues Advisory
Version 2 (2017-06-14 14:39)
SUSE informiert anlässlich Sicherheitsupdate SUSE-SU-2017:1557-1 darüber, dass die zunächst behobene Schwachstelle CVE-2016-9318 mit den neuen Sicherheitsupdates absichtlich nicht behoben wird, da es zu Problemen mit bestehenden Setups kommen könnte. Stattdessen sollen Anwender beim Parsen nicht vertrauenswürdiger XML-Dateien geeignete Maßnahmen ergreifen und das neue Flag '-noxxe' wenn möglich verwenden.
Version 3 (2019-07-19 12:32)
SUSE veröffentlicht für die SUSE Linux Enterprise Produktvarianten Software Development Kit, Server und Desktop jeweils in der Version 12 SP4 sowie SUSE CaaS Platform 3.0 Sicherheitsupdates für 'libxml2', um die Schwachstelle und zwei nicht sicherheitsrelevante Fehler zu beheben.

Betroffene Software

Systemsoftware

Betroffene Plattformen

Cloud
Linux

Beschreibung:

Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstelle ausnutzen, um einen XML External Entity (XXE)-Angriff durchzuführen und dadurch möglicherweise beliebigen Programmcode zur Ausführung bringen.

Für die SUSE Linux Enterprise Produkte Software Development Kit, Server und Debuginfo in der Version 11 SP4 stehen Backport-Sicherheitsupdates zur Verfügung, um die Schwachstelle zu beheben und zusätzlich eine mögliche NULL-Zeiger-Dereferenzierung in 'xpointer.c' und 'xmlDumpElementContent' sowie eine unbegrenzte Rekursion in 'xmlParseConditionalSections' im Wiederherstellungsmodus zu verhindern.

Schwachstellen:

CVE-2016-9318

Schwachstelle in LibXML2 ermöglicht XML-External-Entity-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.