Рекомендация Debian по безопасности
DSA-3898-1 expat -- обновление безопасности
- Дата сообщения:
- 25.06.2017
- Затронутые пакеты:
- expat
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2016-9063, CVE-2017-9233.
- Более подробная информация:
-
В Expat, библиотеке языка C для выполнения грамматического разбора XML, были обнаружены многочисленные уязвимости. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2016-9063
Густаво Грико обнаружил переполнение целых чисел, возникающее при выполнении грамматического разбора XML. Злоумышленник может использовать эту уязвимость для вызова отказа в обслуживании в приложении, использующем библиотеку Expat.
- CVE-2017-9233
Родри Джеймс обнаружил бесконечный цикл в функции entityValueInitProcessor(), возникающий при выполнении грамматического разбора XML во внешней сущности. Злоумышленник может использовать эту уязвимость для вызова отказа в обслуживании в приложении, использующем библиотеку Expat.
В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены в версии 2.1.0-6+deb8u4.
В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.2.0-2+deb9u1. В стабильном выпуске (stretch) уязвимость CVE-2016-9063 была исправлена ещё до выпуска.
В тестируемом выпуске (buster) эти проблемы были исправлены в версии 2.2.1-1 или более ранних.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2.2.1-1 или более ранних.
Рекомендуется обновить пакеты expat.
- CVE-2016-9063