Переполнение буфера в libxml-parser-perl затрагивает Debian, RHEL, Ubuntu и Astra Linux

vulnerability

Библиотека libxml-parser-perl, отвечающая за разбор XML-документов в скриптах на языке Perl, содержит уязвимость переполнения буфера в динамической памяти. Сведения о ней внесены в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-12814. Уязвимость получила идентификатор CVE-2006-10003. Эксплуатация позволяет нарушителю, действующему удалённо, вызвать отказ в обслуживании.

Детали уязвимости

Оценка по CVSS 3.1 составляет 9,8, что соответствует критическому уровню опасности. Вектор атаки - сетевой. Предварительная авторизация и действия пользователя не требуются. Статус уязвимости - подтверждена производителем, а способ эксплуатации в бюллетене определён как манипулирование структурами данных.

Ошибка классифицируется как переполнение буфера в динамической памяти (CWE-122). При разборе XML-файла программа выделяет в оперативной памяти меньше места, чем требуется для данных. Часть данных записывается за пределами выделенной области, и работа приложения нарушается. На практике это приводит к аварийному завершению процесса, то есть к отказу в обслуживании. Переполнение буфера относится к классу ошибок, последствия которых зависят от контекста. В одних случаях работа программы просто прерывается, в других появляется возможность выполнения произвольного кода. Подтверждённых данных о таком сценарии в бюллетене нет. Вектор CVSS формально допускает воздействие на конфиденциальность, целостность и доступность. При этом подтверждённым последствием заявлен именно отказ в обслуживании.

Разбор XML востребован там, где системы обмениваются структурированными данными. Речь идёт о конфигурационных файлах, выгрузках из баз данных, каналах интеграции между сервисами. Perl, в свою очередь, широко применяется в служебных скриптах: резервное копирование, мониторинг, обработка почтовых очередей, сопровождение устаревших приложений. Поэтому уязвимая библиотека часто входит в серверные сборки как зависимость. При инвентаризации её замечают далеко не всегда.

Для эксплуатации достаточно, чтобы сервис принимал XML-данные из внешних источников. В этом случае нарушитель отправляет специально подготовленный документ. Обработка такого файла завершается аварийным завершением процесса. Учётные данные и доступ к внутренней сети не нужны. Потенциальная атака возможна через веб-приложения, почтовые шлюзы и системы обмена данными.

Перечень уязвимого ПО широк. В него вошли Debian GNU/Linux версий с 9 по 13; Red Hat Enterprise Linux от 7 до 10 вместе с каналами расширенной поддержки, включая обслуживание решений SAP и телекоммуникационные сборки; Ubuntu 22.04 LTS, 24.04 LTS и 25.10; Astra Linux Special Edition 1.7. Сама библиотека уязвима в версиях до 2.48. Кроме того, в списке значатся отдельные каналы расширенной поддержки Red Hat для выпусков 8.2, 8.4, 8.6, 8.8, 9.0, 9.2, 9.4 и 9.6.

Исправление уже выпущено. Разработчики проекта XML-Parser закрыли ошибку в своём репозитории. Для Astra Linux подготовлен обновлённый пакет libxml-parser-perl версии 2.44-4.astra1 и выше. Остальные дистрибутивы также опубликовали обновлённые сборки пакетов и собственные бюллетени безопасности.

До установки патчей BDU отсылает к методическому документу ФСТЭК России "Рекомендации по безопасной настройке операционных систем LINUX", утверждённому 25 декабря 2022 года. Дополнительно можно ограничить приём XML-файлов из недоверенных источников. Такая настройка снижает вероятность эксплуатации, но не заменяет обновление. Отдельная сложность в том, что библиотека редко устанавливается целенаправленно. Обычно она приходит вместе с другими пакетами. Поэтому обновление требует проверки зависимостей. В крупных инфраструктурах это занимает время, особенно если часть систем работает на устаревших выпусках дистрибутивов, поддержка которых ограничена.

Уязвимость затрагивает компонент, который давно входит в состав Unix-подобных систем и почти не привлекает внимания служб сопровождения. Проверка зависимостей занимает больше времени, чем установка самого исправления. Пользователям рекомендуется обновить пакеты в кратчайшие сроки и убедиться, что исправленная версия применяется во всех контурах, где используется разбор XML-документов.

Ссылки

Комментарии: 0