PT-2022-1766 · Expat+13 · Expat+13
CVE-2022-25236
·
Publicado
2022-02-15
·
Atualizado
2026-05-27
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Expat (também conhecido como libexpat) anteriores à 2.4.5
Descrição
O problema está relacionado à validação insuficiente de entradas no componente xmlparse.c da biblioteca Expat, permitindo que invasores insiram caracteres separadores de namespace em URIs de namespace. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço (DoS) ao enviar uma solicitação especialmente criada. A vulnerabilidade também pode permitir que um invasor execute código arbitrário no sistema, persuadindo uma vítima a abrir um arquivo especialmente criado.
Recomendações
Para versões do Expat (também conhecido como libexpat) anteriores à 2.4.5, atualize para a versão 2.4.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso do componente xmlparse.c até que um patch esteja disponível. Evite usar o componente vulnerável para analisar arquivos XML não confiáveis até que o problema seja resolvido. No momento, não há outras informações sobre medidas de mitigação adicionais.
Exploit
Correção
DoS
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Debian
Expat
Ibm Aix
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Zvirt Node