PT-2024-2082 · Libexpat+11 · Libexpat+11

Carnil

·

Publicado

2024-03-09

·

Atualizado

2026-06-05

·

CVE-2024-28757

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões 2.6.1 e anteriores da libexpat
libexpat até a versão 2.6.1
Descrição
O problema está relacionado ao tratamento inadequado de declarações de entidade externa XML (XXE) pela função XML ExternalEntityParserCreate, permitindo um ataque de expansão de entidade XML. Isso pode ser explorado por um invasor remoto para obter informações confidenciais ou causar uma negação de serviço ao enviar conteúdo XML especialmente criado. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações
Para as versões 2.6.1 e anteriores da libexpat, atualize para a versão 2.6.2 ou posterior para resolver o problema.
Como solução temporária, considere desativar o uso de analisadores externos criados via XML ExternalEntityParserCreate até que um patch esteja disponível.
Restrinja o acesso a informações confidenciais e minimize o risco de exploração, limitando o uso da libexpat em ambientes sensíveis.

Correção

DoS

RCE

XML Entity Expansion

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:1530
AZL-35841
AZL-35880
BDU:2024-01976
CLEANSTART-2026-EM10970
CLEANSTART-2026-MH09144
CLEANSTART-2026-YT18139
CVE-2024-28757
ECHO-A55F-EDC3-4BAE
MGASA-2024-0072
OESA-2024-1379
OPENSUSE-SU-2024:13779-1
OPENSUSE-SU-2024_1129-1
RHSA-2024:1530
RHSA-2024:3926
RHSA-2024_1530
ROSA-SA-2025-2604
SUSE-SU-2024:1129-1
SUSE-SU-2024:1129-2
SUSE-SU-2025:20045-1
SUSE-SU-2025:20207-1
SUSE-SU-2025:20311-1
USN-6694-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Red Hat
Red Os
Suse
Ubuntu
Libexpat