PT-2024-2082 · Libexpat+11 · Libexpat+11
Carnil
·
Publicado
2024-03-09
·
Atualizado
2026-06-05
·
CVE-2024-28757
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões 2.6.1 e anteriores da libexpat
libexpat até a versão 2.6.1
Descrição
O problema está relacionado ao tratamento inadequado de declarações de entidade externa XML (XXE) pela função
XML ExternalEntityParserCreate, permitindo um ataque de expansão de entidade XML. Isso pode ser explorado por um invasor remoto para obter informações confidenciais ou causar uma negação de serviço ao enviar conteúdo XML especialmente criado. O número estimado de dispositivos potencialmente afetados não foi especificado.Recomendações
Para as versões 2.6.1 e anteriores da libexpat, atualize para a versão 2.6.2 ou posterior para resolver o problema.
Como solução temporária, considere desativar o uso de analisadores externos criados via
XML ExternalEntityParserCreate até que um patch esteja disponível.Restrinja o acesso a informações confidenciais e minimize o risco de exploração, limitando o uso da libexpat em ambientes sensíveis.
Correção
DoS
RCE
XML Entity Expansion
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Red Hat
Red Os
Suse
Ubuntu
Libexpat