2017-0083: LibXML2: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2017-01-17 17:44)
- Neues Advisory
- Version 2 (2017-06-14 14:39)
- SUSE informiert anlässlich Sicherheitsupdate SUSE-SU-2017:1557-1 darüber, dass die zunächst behobene Schwachstelle CVE-2016-9318 mit den neuen Sicherheitsupdates absichtlich nicht behoben wird, da es zu Problemen mit bestehenden Setups kommen könnte. Stattdessen sollen Anwender beim Parsen nicht vertrauenswürdiger XML-Dateien geeignete Maßnahmen ergreifen und das neue Flag '-noxxe' wenn möglich verwenden.
- Version 3 (2019-07-19 12:32)
- SUSE veröffentlicht für die SUSE Linux Enterprise Produktvarianten Software Development Kit, Server und Desktop jeweils in der Version 12 SP4 sowie SUSE CaaS Platform 3.0 Sicherheitsupdates für 'libxml2', um die Schwachstelle und zwei nicht sicherheitsrelevante Fehler zu beheben.
Betroffene Software
Systemsoftware
Betroffene Plattformen
Cloud
Linux
Beschreibung:
Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstelle ausnutzen, um einen XML External Entity (XXE)-Angriff durchzuführen und dadurch möglicherweise beliebigen Programmcode zur Ausführung bringen.
Für die SUSE Linux Enterprise Produkte Software Development Kit, Server und Debuginfo in der Version 11 SP4 stehen Backport-Sicherheitsupdates zur Verfügung, um die Schwachstelle zu beheben und zusätzlich eine mögliche NULL-Zeiger-Dereferenzierung in 'xpointer.c' und 'xmlDumpElementContent' sowie eine unbegrenzte Rekursion in 'xmlParseConditionalSections' im Wiederherstellungsmodus zu verhindern.
Schwachstellen:
CVE-2016-9318
Schwachstelle in LibXML2 ermöglicht XML-External-Entity-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.