CentOS Linux 6 [TuxCare] 安全性更新:libxml2 / libxml2-devel / libxml2-python / libxml2-static 多個弱點 (CENTOS6:CLSA-2026:1777464764)

critical Nessus Plugin ID 352816

概要

CentOS Linux 主機缺少一個或多個安全性更新。

說明

CentOS Linux 6 主機已安裝的套件會受到 TuxCare CENTOS6:CLSA-2026:1777464764 公告中提及的多個弱點影響。

- libxml2 中的缺陷允許使用預設剖析器旗標併入遠端 XML 實體 (亦即,當呼叫端未要求實體取代、DTD 驗證、外部 DTD 子集載入或預設 DTD 屬性時)。
視內容而定,這可能會暴露 libxml2 中通常無法使用預設剖析器旗標存取的高風險攻擊破綻,並暴露來自本機檔案、HTTP 或 FTP 伺服器的內容 (否則可能無法連線)。(CVE-2017-7375)

- 剖析 XPATH_OP_AND 或 XPATH_OP_OR 案例中的無效 XPath 運算式時,2.9.8 及之前的 libxml2 的 xpath.c:xmlXPathCompOpEval() 函式中存在一個 NULL 指標解除參照弱點。
使用 libxml2 程式庫處理未受信任之 XSL 格式輸入的應用程式,可能會因為應用程式損毀而容易受到拒絕服務攻擊。(CVE-2018-14404)

- 在 libxml2 2.9.10 之前版本中,parser.c 的 xmlParseBalancedChunkMemoryRecover 會發生與 newDoc-> oldNs 相關的記憶體流失。(CVE-2019-19956)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 CENTOS6:CLSA-2026:1777464764 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1777464764

http://www.nessus.org/u?f0cea824

Plugin 詳細資訊

嚴重性: Critical

ID: 352816

檔案名稱: tuxcare_centos_6_CLSA-2026-1777464764.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 57.12

Vendor

Vendor Severity: Critical

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2017-7375

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/4/29

弱點發布日期: 2017/6/5

參考資訊

CVE: CVE-2017-7375, CVE-2018-14404, CVE-2019-19956

CLSA: 2026:1777464764