LINUX.ORG.RU

Вы пользуетесь libxml2?

 ,


0

0

Сразу две критические уязвимости были найдены в библиотеке Libxml2.

1) Возможность целочисленного переполнения в функции xmlSAX2Characters(), которая может привести к порче памяти (и потенциально выполнению зловредного кода) при обработке функциями библиотеки XML-файла достаточно большого объема.

2) Целочисленное переполнение в функции xmlBufferResize(), которое может привести к зацикливанию программы (и, соответственно, DoS). Эта ошибка тоже проявляется при обработке очень больших XML-файлов.

Эти уязвимости относятся к версии 2.7.2, т.е. текущей. Прошлые версии, скорее всего, также подвержены этим уязвимостям.

Решение от Redhat: https://bugzilla.redhat.com/show_bug.... и https://bugzilla.redhat.com/show_bug....

>>> Подробности

★★★★

Проверено: UVV ()
Последнее исправление: Klymedy (всего исправлений: 1)

Ответ на: комментарий от iRunix

>Поменьше думай о маке. :-)

Ты советуешь подумать о герыче? ;-)

morbo
()

всегда использовал expat :(

anonymous
()
Ответ на: комментарий от shimon

> Так чувак из яббла, Дрю Яо, эти две дырки и нашел. А в Mac OS X libxml2 используется, да еще как!

o_O в Mac OS X используется софт, разработанный в рамках проекта GNOME? Куда катится мир..

anonymous
()
Ответ на: комментарий от anonymous

>A security issue has been identified in Microsoft XML Core Services (MSXML)

Хм, вы все еще кипятите виндоус?

anonymous
()
Ответ на: комментарий от anonymous

Патамушта ырункз мудаг,:) ыыыыыыыыы

anonymous
()

кажется да
хотя не уверен

kto_tama ★★★★★
()
Ответ на: комментарий от wfrr

Ты видимо эту дорогу прошел экстерном за особые заслуги

anonymous
()

Apple вносит серьёзный вклад. И то что работает на Linux, часто работает и на Mac OS X.

anonymous
()

А я всегда XML знал, что XML просто провоцирует писать ненадёжный код. Правда, за это знание меня уже забанили, но вот и вся правда всплыла наружу.

Если Патрик положит на libxml2, как на гном, то это будет посильнее вендекапца... а пока не положил - чтож, будем жрать кактус

ARHL
()
Ответ на: комментарий от ARHL

> Правда, за это знание меня уже забанили, но вот и вся правда всплыла наружу.

Гуталинукс, ты?

> Если Патрик положит на libxml2, как на гном, то это будет посильнее вендекапца... а пока не положил - чтож, будем жрать кактус


Не положит: на нём и кеды завязли.

gaa ★★
()

bobrik@bobrik ~ % equery d libxml2
[ Searching for packages depending on libxml2... ]
app-emulation/wine-1.1.7 (xml? dev-libs/libxml2)
app-misc/strigi-0.5.11 (dev-libs/libxml2)
app-text/docbook-xml-dtd-4.2-r2 (>=dev-libs/libxml2-2.4)
app-text/docbook-xml-dtd-4.4-r1 (>=dev-libs/libxml2-2.4)
app-text/docbook-xsl-stylesheets-1.74.0 (dev-libs/libxml2)
app-text/gnome-doc-utils-0.14.0 (>=dev-libs/libxml2-2.6.12)
app-text/poppler-0.10.1 (dev-libs/libxml2)
app-text/scrollkeeper-dtd-1.0 (>=dev-libs/libxml2-2.4.19)
dev-lang/php-5.2.6-r7 (simplexml? >=dev-libs/libxml2-2.6.8)
(soap? >=dev-libs/libxml2-2.6.8)
(wddx? >=dev-libs/libxml2-2.6.8)
(xml? >=dev-libs/libxml2-2.6.8)
(xmlreader? >=dev-libs/libxml2-2.6.8)
(xmlrpc? >=dev-libs/libxml2-2.6.8)
(xmlwriter? >=dev-libs/libxml2-2.6.8)
(xsl? >=dev-libs/libxml2-2.6.8)
dev-libs/dbus-glib-0.76 (>=dev-libs/libxml2-2.6.21)
dev-libs/libcroco-0.6.1 (>=dev-libs/libxml2-2.4.23)
dev-libs/libxslt-1.1.24-r1 (>=dev-libs/libxml2-2.6.27)
dev-libs/xmlrpc-c-1.14.07-r1 (dev-libs/libxml2)
dev-perl/XML-LibXML-1.66-r1 (>=dev-libs/libxml2-2.6.21)
dev-perl/XML-LibXML-Common-0.13 (>=dev-libs/libxml2-2.4.1)
dev-perl/XML-NamespaceSupport-1.09 (>=dev-libs/libxml2-2.4.1)
dev-perl/XML-SAX-0.96 (>=dev-libs/libxml2-2.4.1)
dev-python/lxml-2.1.1 (>=dev-libs/libxml2-2.6.21)
dev-util/cmake-2.6.2 (>=dev-libs/libxml2-2.6.28)
dev-util/glade-3.4.5 (>=dev-libs/libxml2-2.4)
gnome-base/gconf-2.24.0 (>=dev-libs/libxml2-2)
gnome-base/libglade-2.6.3 (>=dev-libs/libxml2-2.4.10)
gnome-base/librsvg-2.22.3 (>=dev-libs/libxml2-2.4.7)
gnome-extra/libgsf-1.14.10 (>=dev-libs/libxml2-2.4.16)
gnustep-base/gnustep-base-1.16.4 (>=dev-libs/libxml2-2.6)
kde-base/kdelibs-3.5.10-r2 (>=dev-libs/libxml2-2.6.6)
kde-base/kdelibs-4.1.3-r1 (>=dev-libs/libxml2-2.6.6)
media-gfx/gimp-2.6.1 (dev-libs/libxml2)
media-gfx/imagemagick-6.4.4.6-r1 (xml? >=dev-libs/libxml2-2.4.10)
media-gfx/inkscape-0.46-r5 (>=dev-libs/libxml2-2.6.20)
net-libs/libsoup-2.2.105-r2 (>=dev-libs/libxml2-2)
net-libs/libsoup-2.24.0.1 (>=dev-libs/libxml2-2)
net-libs/webkit-gtk-0_p37894 (dev-libs/libxml2)
net-misc/logjam-4.5.2 (>=dev-libs/libxml2-2.0)
net-misc/neon-0.28.3 (!expat? dev-libs/libxml2)
net-news/liferea-1.4.20 (>=dev-libs/libxml2-2.6.27)
sys-apps/hal-0.5.11-r4 (doc? dev-libs/libxml2)
sys-devel/gettext-0.17 (dev-libs/libxml2)
www-servers/lighttpd-1.4.20 (webdav? dev-libs/libxml2)
x11-libs/cairo-1.8.2-r1 (svg? dev-libs/libxml2)
x11-libs/libcompizconfig-9999 (dev-libs/libxml2)
x11-libs/libsexy-0.1.11 (dev-libs/libxml2)
x11-misc/shared-mime-info-0.51 (>=dev-libs/libxml2-2.4)
x11-proto/xcb-proto-1.2 (dev-libs/libxml2)
x11-wm/compiz-9999 (dev-libs/libxml2)
x11-wm/openbox-3.4.7.2 (>=dev-libs/libxml2-2.0)

Однако. Вроде только недавно обновлялся...

bobrik
()
Ответ на: комментарий от wfrr

> Да, гном это первый шаг к резиновому мужику, а мак это последний.

=:O А после "первого шага"... ну это... как-нить свернуть можна?

Jayrome ★★★★★
()
Ответ на: xml нинужынЪ! от anonymous

+1024. не пользуемся, вон SIP везде проталкивают (миллионы мух) почти XML, так что ни реализация так не стандарт. Банда пионеров.

alx_me ★★☆
()
Ответ на: комментарий от bobrik

Согласен, они все больны. Вон собираются xorg.conf на XML реализовать.

alx_me ★★☆
()
Ответ на: комментарий от Jayrome

>=:O А после "первого шага"... ну это... как-нить свернуть можна?

денег не зарабатывай столько, чтобы мак себе позволить... ну хотя иногда не помогает, есть такие что и хакинтош ставят и юзают вполную меру

st0ke
()
Ответ на: комментарий от anonymous

> Apple вносит серьёзный вклад.

Я бы осмелился сказать "серьёзный" если бы яблочники внесли хотябы четверть от того что внесли красношляпники

anonymous
()
Ответ на: комментарий от anonymous

>Apple вносит серьёзный вклад.

Но больше - выносят.

Led ★★★☆☆
()
Ответ на: Re^8: Вы пользуетесь libxml2? от gaa

Раз уж такой озабоченный зависимостями отгадай что входит в Linux Standard Base 3.2 Desktop support? Это libglib2.0, libgtk2.0, libxml2 и даже libqt4-gui(фиктивный пакет на несколько пакетов с qt4, это при том что ещё есть целый lsb-qt4).

los_nikos ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.