CVE-2014-3660
parser.c in libxml2 prima della versione 2.9.2 non impedisce correttamente l'espansione delle entità anche quando la sostituzione delle entità è stata...
- Pubblicato
- 4 nov 2014
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 11 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:N/A:PBasso · prossimi 30 giorni
- Percentile
- 90,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
parser.c in libxml2 prima della versione 2.9.2 non impedisce correttamente l'espansione delle entità anche quando la sostituzione delle entità è stata disabilitata, il che consente ad attaccanti dipendenti dal contesto di causare una negazione del servizio (consumo di CPU) tramite un documento XML appositamente creato contenente un gran numero di riferimenti a entità annidate, una variante dell'attacco "billion laughs".
Fonti
1- exploitsExploit
exploit e file di dimostrazione di vulnerabilità proof-of-concept dal team di Hacker House
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.