CVE-2014-3660
parser.c libxml2 2.9.2 से पहले के संस्करणों में, entity substitution अक्षम होने पर भी entity expansion को ठीक से नहीं रोकता है, जिससे context-dependent हमलावर एक क्राफ्टेड XML दस्तावेज़ के माध्यम से...
- प्रकाशित
- 4 नव॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:N/A:Pकम · अगले 30 दिन
- प्रतिशत
- 90.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
parser.c libxml2 2.9.2 से पहले के संस्करणों में, entity substitution अक्षम होने पर भी entity expansion को ठीक से नहीं रोकता है, जिससे context-dependent हमलावर एक क्राफ्टेड XML दस्तावेज़ के माध्यम से denial of service (CPU खपत) उत्पन्न कर सकते हैं, जिसमें बड़ी संख्या में nested entity references होते हैं — यह "billion laughs" हमले का एक रूपांतर है।
स्रोत
1- exploitsएक्सप्लॉइट
हैकर हाउस की टीम के शोषण और प्रूफ-ऑफ-कॉन्सेप्ट भेद्यता प्रदर्शन फ़ाइलें
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।