PT-2024-6222 · Libxml2+2 · Libxml2+2

Publicado

2024-07-05

·

Atualizado

2026-05-08

·

CVE-2024-40896

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:N/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 2.11 a 2.11.8 da libxml2
Versões 2.12 a 2.12.8 da libxml2
Versões 2.13 a 2.13.2 da libxml2
Descrição
O problema está relacionado ao analisador SAX no libxml2, que pode gerar eventos para entidades externas mesmo que manipuladores SAX personalizados tentem substituir o conteúdo da entidade. Isso possibilita ataques XXE clássicos, permitindo que um invasor remoto acesse arquivos arbitrários no servidor ou realize varreduras de rede na infraestrutura interna e externa.
Recomendações
Para as versões 2.11 a 2.11.8 da libxml2, atualize para a versão 2.11.9 ou posterior.
Para as versões 2.12 a 2.12.8 da libxml2, atualize para a versão 2.12.9 ou posterior.
Para as versões 2.13 a 2.13.2 da libxml2, atualize para a versão 2.13.3 ou posterior.
Como solução temporária, considere desativar o uso de entidades externas no analisador SAX até que um patch esteja disponível.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-16574
ALT-PU-2024-16632
ALT-PU-2025-14872
ALT-PU-2025-3717
AZL-54657
BDU:2024-07164
BIT-JAVA-2024-40896
BIT-JAVA-MIN-2024-40896
BIT-JRE-2024-40896
CVE-2024-40896
OESA-2024-1950
OPENSUSE-SU-2024:14241-1
OPENSUSE-SU-2024:14611-1
OPENSUSE-SU-2025:0024-1
SUSE-SU-2025:20116-1
SUSE-SU-2025:20418-1
USN-7215-1

Produtos afetados

Alt Linux
Ubuntu
Libxml2