<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в библиотеке Libxml2</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html</link>
    <description>Обнаружена (http://secunia.com/Advisories/32773/) критическая уязвимость в библиотеке Libxml2 (http://xmlsoft.org/). Возможность целочисленного переполнения в функции &quot;xmlSAX2Characters()&quot; может привести к выполнению кода злоумышленника при обработке функциями библиотеки специально скомпонованного XML файла.  Частично опасность уязвимости уменьшает тот факт, что для эксплуатации XML файл должен иметь огромный размер, но тем не менее проблеме присвоен уровень опасности &quot;чрезвычайно критическая&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость присутствует в Libxml2 2.7.2 и более ранних версиях, официальное обновление (http://xmlsoft.org/news.html) с исправлением проблемы пока не вышло, необходимо использовать патч (https://bugzilla.redhat.com/show_bug.cgi?id=470466) или обновление пакета от разработчиков Linux дистрибутивов. &lt;br&gt;&lt;br&gt;&lt;br&gt;Особую опасность представляет, то что Libxml2 используется для парсинга XML во многих популярных приложениях, например, GNOME, Abiword, Evolution, KDE, OpenOffice.org, Bluez, Compiz, Gedit, Gp...&lt;br&gt;&lt;br&gt;URL: http://secunia</description>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (RedStalker_Mike)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#46</link>
    <pubDate>Thu, 20 Nov 2008 06:17:51 GMT</pubDate>
    <description>&amp;gt;А что вы на XML то все накинулись...?! Хороший способ представления структурированной &lt;br&gt;&amp;gt;информации во многих приложениях. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Другое дело парсеры пишут криво, но с этим приходится мириться - тестирование &lt;br&gt;&amp;gt;любого продукта хромает &lt;br&gt;&lt;br&gt;Согласен! Не стоит в чём то порицать средство - нужно порицать тех, кто его криво использует!&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (grgdvo)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#45</link>
    <pubDate>Thu, 20 Nov 2008 02:52:44 GMT</pubDate>
    <description>А что вы на XML то все накинулись...?! Хороший способ представления структурированной информации во многих приложениях. &lt;br&gt;&lt;br&gt;Другое дело парсеры пишут криво, но с этим приходится мириться - тестирование любого продукта хромает&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (Guest)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#44</link>
    <pubDate>Wed, 19 Nov 2008 22:00:55 GMT</pubDate>
    <description>&amp;gt; RSS сказать что такое?&lt;br&gt;&lt;br&gt;RSS это не прикладуха. Это вместе с Web оставим.&lt;br&gt;&lt;br&gt;&amp;gt; RPC-XML? DocBook? Jabber? DBUS?&lt;br&gt;&lt;br&gt;А вот это как раз отличные примеры где НЕ НАДО БЫЛО использовать XML.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (Guest)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#43</link>
    <pubDate>Wed, 19 Nov 2008 21:53:37 GMT</pubDate>
    <description>&amp;gt; никакие ini файлы или самопальный cfg не дадут вам той универсальности, что даст xml&lt;br&gt;&lt;br&gt;C++ еще универсальней! А лучше Java!! Будем писать конфиги на Java!&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (Guest)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#42</link>
    <pubDate>Wed, 19 Nov 2008 21:50:57 GMT</pubDate>
    <description>&amp;gt; RSS сказать что такое?&lt;br&gt;&lt;br&gt;RSS это не прикладуха. Это вместе с Web оставим.&lt;br&gt;&lt;br&gt;&amp;gt; RPC-XML? DocBook? Jabber? DBUS?&lt;br&gt;&lt;br&gt;А вот это как раз отличные примеры где НЕ НАДО БЫЛО использовать XML.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#41</link>
    <pubDate>Wed, 19 Nov 2008 17:28:57 GMT</pubDate>
    <description>&amp;gt;Навскидку и не вспомнили, ага. Может, например ASN.1? Ага, стандарт OSI.&lt;br&gt;&lt;br&gt;Только вот в libtasn1 бывают баги не менее неприятные, которые имели стандарт в виду...&lt;br&gt;&lt;br&gt;&amp;gt;И кто теперь им пользуется в юзерспейсе? &lt;br&gt;&lt;br&gt;TLS?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#40</link>
    <pubDate>Wed, 19 Nov 2008 17:23:25 GMT</pubDate>
    <description>&amp;gt;Списывание обнаруживается по одинаковым ошибкам. MSXML основан на libxml? &lt;br&gt;&lt;br&gt;По сравнению CVE-2007-0099 и патча для CVE-2008-4226 (в обоих случаях возможен memory corruption, только у MS вследствие race condition, а в libxml2 -- integer overflow) мне так не показалось, хотя тайминг действительно интересный получился...&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#38</link>
    <pubDate>Wed, 19 Nov 2008 17:12:02 GMT</pubDate>
    <description>&amp;gt;Поверх этой стопки можно взгромоздить stream compression (даже Bombus умеет) -- и &lt;br&gt;&amp;gt;вернуться где-то к нижней её части &quot;на жиле&quot;. &lt;br&gt;&lt;br&gt;С маленькой поправкой: не на всяком мобильнике эта фишка работает, нужна поддержка ОС. :(&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Libxml2 (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/45258.html#36</link>
    <pubDate>Wed, 19 Nov 2008 16:33:55 GMT</pubDate>
    <description>Поверх этой стопки можно взгромоздить stream compression (даже Bombus умеет) -- и вернуться где-то к нижней её части &quot;на жиле&quot;.&lt;br&gt;</description>
</item>

</channel>
</rss>
