int(4308)

Vulnerability Bulletins


Múltiples vulnerabilidades en libXML2

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software libxml2

Description

Se han descubierto múltiples vulnerabilidades en libXML2. Las vulnerabilidades son descritas a continuación:

- CVE-2008-4225: La vulnerabilidad reside en un error en parseador XML. Un atacante remoto podría causar una denegación de servicio mediante un contenido XML especialmente diseñado.

- CVE-2008-4226: Se ha descubierto una vulnerabilidad de tipo desbordamiento de entero. Un atacante remoto podría causar una denegación de servicio o ejecutar código remoto mediante un documento XML especialmente diseñado.

Solution



Actualización de software

Debian (DSA-1666-1)

Debian Linux 4.0
Source
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6.dsc
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg.orig.tar.gz
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6.diff.gz
Arquitectura independiente:
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-doc_2.6.27.dfsg-6_all.deb
alpha (DEC Alpha)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_alpha.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_alpha.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_alpha.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_alpha.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_alpha.deb
amd64 (AMD x86_64 (AMD64))
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_amd64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_amd64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_amd64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_amd64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_amd64.deb
arm (ARM)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_arm.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_arm.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_arm.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_arm.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_arm.deb
hppa (HP PA RISC)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_hppa.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_hppa.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_hppa.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_hppa.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_hppa.deb
i386 (Intel ia32)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_i386.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_i386.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_i386.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_i386.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_i386.deb
ia64 (Intel ia64)
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_ia64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_ia64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_ia64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_ia64.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_ia64.deb
mips (MIPS (Big Endian))
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_mips.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_mips.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_mips.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_mips.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_mips.deb
mipsel (MIPS (Little Endian))
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_mipsel.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_mipsel.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_mipsel.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_mipsel.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_mipsel.deb
powerpc (PowerPC)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_powerpc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_powerpc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_powerpc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_powerpc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_powerpc.deb
s390 (IBM S/390)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_s390.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_s390.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_s390.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_s390.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_s390.deb
sparc (Sun SPARC/UltraSPARC)
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-utils_2.6.27.dfsg-6_sparc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dbg_2.6.27.dfsg-6_sparc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2-dev_2.6.27.dfsg-6_sparc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/libxml2_2.6.27.dfsg-6_sparc.deb
http://security.debian.org/pool/updates/main/libx/libxml2/python-libxml2_2.6.27.dfsg-6_sparc.deb

Red Hat (RHSA-2008:0988-6)
RHEL Desktop Workstation (v. 5 cliente)
Red Hat Desktop (v. 3)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux (v. 5 servidor)
Red Hat Enterprise Linux AS (v. 2.1)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux Desktop (v. 5 cliente)
Red Hat Enterprise Linux ES (v. 2.1)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 2.1)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Enterprise Linux WS (v. 4)
Red Hat Linux Advanced Workstation 2.1 para Itanium Processor
https://rhn.redhat.com/

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Sun (251406)
Solaris 9 y 10 / De momento, no existe parche oficial para esta vulnerabilidad.
OpenSolaris / builds snv_106 o posterior
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Sun (261688)
SPARC
Sun Java System Access Manager 7.1 (for Solaris 8, 9 and 10) with patch 126356-03 o posterior
Sun Java System Access Manager 7 2005Q4 (for Solaris 8, 9 and 10) with patch 120954-10 o posterior
Sun Java System Access Manager 6 2005Q1 (for Solaris 8, 9 and 10) with patch 119466-17 o posterior
x86 Platform
Sun Java System Access Manager 7.1 (for Solaris 8, 9 and 10) with patch 126357-03 o posterior
Sun Java System Access Manager 7 2005Q4 (for Solaris 9 and 10) with patch 120955-10 o posterior
Sun Java System Access Manager 6 2005Q1 (for Solaris 8, 9 and 10) with patch 119467-17 o posterior
Linux
Sun Java System Access Manager 7.1 with patch 126358-03 o posterior
Sun Java System Access Manager 7 2005Q4 with patch 120956-10 o posterior
Sun Java System Access Manager 6 2005Q1 with patch 119502-17 o posterior
Windows
Sun Java System Access Manager 7.1 with patch 126359-03 o posterior
Sun Java System Access Manager 7 2005Q4 with patch 124296-10 o posterior
HP-UX
Sun Java System Access Manager 7 2005Q4 with patch 126371-10 o posterior
Other
OpenSSO Enterprise 8.0 Update1 (all supported platforms) with patch 141655-02 o posterior
Sun Java System Access Manager 7.1 WAR file-based installation (all supported platforms) with patch 140504-03 o posterior
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Standar resources

Property Value
CVE CVE-2008-4225
CVE-2008-4226
BID

Other resources

Debian Security Advisory (DSA-1666-1)
http://lists.debian.org/debian-security-announce/2008/msg00258.html

Red Hat Security Advisory (RHSA-2008:0988-6)
https://rhn.redhat.com/errata/RHSA-2008-0988.html

SUSE Security Advisory (SUSE-SR:2008:026)
http://www.novell.com/linux/security/advisories/2008_26_sr.html

SUSE Security Advisory (SUSE-SR:2009:001)
http://www.novell.com/linux/security/advisories/2009_1_sr.html

Sun Alert Notification (251406)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-251406-1

Sun Alert Notification (261688)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-261688-1

Version history

Version Comments Date
1.0 Aviso emitido 2008-11-19
1.1 Aviso emitido por Suse (SUSE-SR:2008:026) 2008-12-05
1.2 Aviso emitido por Suse (SUSE-SR:2009:001) 2009-01-14
1.3 Aviso emitido por Sun (251406) 2009-02-04
1.4 Aviso emitido por Sun (261688) 2009-08-10