GLSA 202408-13: Nokogiri: Denial of Service

Опасность:средняя
Заголовок:Nokogiri: Denial of Service
Дата:07.08.2024
Ошибки: #884863
ID:202408-13

Сводка

A vulnerability has been discovered in Nokogiri, which can lead to a denial of service.

Назначение

Nokogiri is an HTML, XML, SAX, and Reader parser.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
dev-ruby/nokogiri < 1.13.10 >= 1.13.10 All supported architectures

Описание

A denial of service vulnerability has been discovered in Nokogiri. Please review the CVE identifier referenced below for details.

Воздействие

Nokogiri fails to check the return value from `xmlTextReaderExpand` in the method `Nokogiri::XML::Reader#attribute_hash`. This can lead to a null pointer exception when invalid markup is being parsed. For applications using `XML::Reader` to parse untrusted inputs, this may potentially be a vector for a denial of service attack.

Обход

Users may be able to search their code for calls to either `XML::Reader#attributes` or `XML::Reader#attribute_hash` to determine if they are affected.

Решение

All Nokogiri users should upgrade to the latest version:

          # emerge --sync
          # emerge --ask --oneshot --verbose ">=dev-ruby/nokogiri-1.13.10"
        

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-202408-13.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!