CVE-2018-1311
L'analyseur XML Apache Xerces-C, versions 3.0.0 à 3.2.3, contient une erreur use-after-free déclenchée lors de l'analyse des DTD externes. Cette faille n'a...
- Publié
- 18 déc. 2019
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 95,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
L'analyseur XML Apache Xerces-C, versions 3.0.0 à 3.2.3, contient une erreur use-after-free déclenchée lors de l'analyse des DTD externes. Cette faille n'a pas été corrigée dans la version maintenue de la bibliothèque et ne dispose d'aucune autre mesure d'atténuation que la désactivation du traitement des DTD. Cette opération peut être réalisée via le DOM à l'aide d'une fonctionnalité standard de l'analyseur, ou via SAX en utilisant la variable d'environnement XERCES_DISABLE_DTD.
Sources
1- xerces-3.2.3-DTD-hotfixCorrectif
// SPDX-FileCopyrightText: Parties Copyright 2021 Siemens // Modifié le 15-Jul-2021 par Siemens et/ou ses filiales pour corriger CVE-2018-1311 : vulnérabilité use-after-free d'Apache Xerces-C lors de l'analyse d'une DTD externe. Copyright 2021 Siemens.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.