Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2010-4008

Опубликовано: 17 нояб. 2010
Источник: nvd
CVSS2: 4.3
EPSS Низкий

Уязвимость DoS атаки в libxml2 из-за некорректной обработки XPath выражений

Описание

В библиотеке libxml2, версии до 2.7.8, используемой в Google Chrome (версии до 7.0.517.44), Apple Safari версии 5.0.2 и ранее, а также в других продуктах, выявлена уязвимость, связанная с чтением данных из некорректных областей памяти при обработке неисправных XPath выражений. Это позволяет злоумышленникам, в зависимости от контекста, вызвать DoS атаку через специально сформированный XML-документ.

Затронутые версии ПО

  • libxml2 до версии 2.7.8
  • Google Chrome < 7.0.517.44
  • Apple Safari версии 5.0.2 и более ранние

Тип уязвимости

  • DoS атака (аварийное завершение работы приложения)

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
Версия до 7.0.517.44 (исключая)
Конфигурация 2

Одно из

cpe:2.3:a:apple:itunes:*:*:*:*:*:*:*:*
Версия до 10.2 (исключая)
cpe:2.3:a:apple:safari:*:*:*:*:*:*:*:*
Версия до 5.0.4 (исключая)
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*
Версия до 4.2 (исключая)
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:*
Версия до 10.6.7 (исключая)
Конфигурация 3
cpe:2.3:a:xmlsoft:libxml2:*:*:*:*:*:*:*:*
Версия до 2.7.8 (исключая)
Конфигурация 4

Одно из

cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:6.0:*:*:*:*:*:*:*
Конфигурация 5

Одно из

cpe:2.3:o:canonical:ubuntu_linux:6.06:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:8.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:9.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:10.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:10.10:*:*:*:*:*:*:*
Конфигурация 6

Одно из

cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server_eus:6.3:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:*
Конфигурация 7

Одно из

cpe:2.3:o:opensuse:opensuse:11.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:11.2:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:11.3:*:*:*:*:*:*:*
cpe:2.3:o:suse:suse_linux_enterprise_server:10:sp3:*:*:*:*:*:*
cpe:2.3:o:suse:suse_linux_enterprise_server:11:-:*:*:*:*:*:*
cpe:2.3:o:suse:suse_linux_enterprise_server:11:sp1:*:*:*:*:*:*
Конфигурация 8

Одно из

cpe:2.3:a:apache:openoffice:*:*:*:*:*:*:*:*
Версия от 2.0.0 (включая) до 2.4.3 (включая)
cpe:2.3:a:apache:openoffice:*:*:*:*:*:*:*:*
Версия от 3.0.0 (включая) до 3.3.0 (исключая)

EPSS

Процентиль: 72%
0.00728
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-119

Связанные уязвимости

ubuntu
больше 14 лет назад

libxml2 before 2.7.8, as used in Google Chrome before 7.0.517.44, Apple Safari 5.0.2 and earlier, and other products, reads from invalid memory locations during processing of malformed XPath expressions, which allows context-dependent attackers to cause a denial of service (application crash) via a crafted XML document.

redhat
почти 15 лет назад

libxml2 before 2.7.8, as used in Google Chrome before 7.0.517.44, Apple Safari 5.0.2 and earlier, and other products, reads from invalid memory locations during processing of malformed XPath expressions, which allows context-dependent attackers to cause a denial of service (application crash) via a crafted XML document.

debian
больше 14 лет назад

libxml2 before 2.7.8, as used in Google Chrome before 7.0.517.44, Appl ...

github
больше 3 лет назад

libxml2 before 2.7.8, as used in Google Chrome before 7.0.517.44, Apple Safari 5.0.2 and earlier, and other products, reads from invalid memory locations during processing of malformed XPath expressions, which allows context-dependent attackers to cause a denial of service (application crash) via a crafted XML document.

fstec
больше 10 лет назад

Уязвимости операционной системы Debian GNU/Linux, позволяющие удаленному злоумышленнику нарушить доступность защищаемой информации

EPSS

Процентиль: 72%
0.00728
Низкий

4.3 Medium

CVSS2

Дефекты

CWE-119