Rauli Kaksonen, Tero Rontti og Jukka Taimisto opdagede flere sårbarheder i libxml, et bibliotek til fortolkning og håndtering af XML-datafiler, hvilket kunne føre til lammelsesangreb (denial of service) eller muligvis udførelse af vilkårlig kode i den applikation, som anvender biblioteket. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:
Et XML-dokument med særligt fremstillede Notation- eller Enumeration-attributtyper i en DTD-definition, førte til anvendelse af pointere til hukommelsesarealer, der allerede var frigivet.
Manglende kontrol af dybden af ELEMENT DTD-definitioner, ved fortolkning af child-indhold, kunne føre til omfattende stakvækst på grund af en funktionsrekursion, hvilket kunne udløses af et fabrikeret XML-dokument.
I den gamle stabile distribution (etch), er dette problem rettet i version 1.8.17-14+etch1.
Den stabile distibution (lenny), distributionen testing (squeeze) og den ustabile (sid) distribution indeholder ikke længere libxml, men libxml2, til hvilken DSA-1859-1 er udsendt.
Vi anbefaler at du opgraderer dine libxml-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.