Рекомендация Debian по безопасности

DSA-3898-1 expat -- обновление безопасности

Дата сообщения:
25.06.2017
Затронутые пакеты:
expat
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2016-9063, CVE-2017-9233.
Более подробная информация:

В Expat, библиотеке языка C для выполнения грамматического разбора XML, были обнаружены многочисленные уязвимости. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2016-9063

    Густаво Грико обнаружил переполнение целых чисел, возникающее при выполнении грамматического разбора XML. Злоумышленник может использовать эту уязвимость для вызова отказа в обслуживании в приложении, использующем библиотеку Expat.

  • CVE-2017-9233

    Родри Джеймс обнаружил бесконечный цикл в функции entityValueInitProcessor(), возникающий при выполнении грамматического разбора XML во внешней сущности. Злоумышленник может использовать эту уязвимость для вызова отказа в обслуживании в приложении, использующем библиотеку Expat.

В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены в версии 2.1.0-6+deb8u4.

В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.2.0-2+deb9u1. В стабильном выпуске (stretch) уязвимость CVE-2016-9063 была исправлена ещё до выпуска.

В тестируемом выпуске (buster) эти проблемы были исправлены в версии 2.2.1-1 или более ранних.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2.2.1-1 или более ранних.

Рекомендуется обновить пакеты expat.