L’Apache Xerces-C parser 3.0.0 a 3.2.3 XML contiene un errore use-after-free innescato durante la scansione di DTD esterni. Questo difetto non è stato affrontato nella versione mantenuto della biblioteca e non ha la mitigazione corrente diverso da quello di disabilitare l’elaborazione DTD. Questo può essere ottenuto tramite il DOM utilizzando una funzione parser standard o tramite SAX utilizzando la variabile ambiente XERCES_DISABLE_DTD. |
https://marc.info/?l=xerces-c-users&m=157653840106914&w=2 https://www.debian.org/security/2020/dsa-4814 https://lists.debian.org/debian-lts-announce/2020/12/msg00025.html https://lists.apache.org/thread.html/[email protected]%3Cc-dev.xerces.apache.org%3E https://access.redhat.com/errata/RHSA-2020:0702 https://access.redhat.com/errata/RHSA-2020:0704 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-1311 |
Vulnerabilità: CVE-2018-1311
