Expat XML-Parser-Bibliothek: Angreifer kann Befehle ausführen

Eine Sicherheitslücke in der Expat XML-Parser-Bibliothek hat zur Folge, dass ein Angreifer Befehle mit den Rechten des Anwenders ausführen kann. Die Expat-Bibliothek ist weit verbreitet und wird unter anderem im Apache Webserver und Firefox / Thunderbird verwendet. Angreifer können die Attacke mit Hilfe speziell konstruierter XML-Dateien ausführen.

Ursache des Problems ist ein Integer-Überlauf in der XML_GetBuffer-Funktion. Dazu kommt es, wenn der XML_CONTEXT_BYTES größer als 0 definiert ist. Dies entspricht der Standardeinstellung der Bibliothek.

Der Fehler wurde in der Expat Version 2.4.4 korrigiert.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben