Resource management error in Libxml2 - CVE-2015-8035

 

Resource management error in Libxml2 - CVE-2015-8035

Published: November 18, 2015 / Updated: July 28, 2020


Vulnerability identifier: #VU32381
CSH Severity: Low
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2015-8035
CWE-ID: CWE-399
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to perform service disruption.

The xz_decomp function in xzlib.c in libxml2 2.9.1 does not properly detect compression errors, which allows context-dependent attackers to cause a denial of service (process hang) via crafted XML data.


Affected software

Libxml2
Amazon Linux AMI
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, little endian
Fedora
libxml2 (Alpine package)
libxml2 (Red Hat package)
mingw-libxml2
libxml2
Data Computing Appliance (DCA)

How to mitigate CVE-2015-8035

Install update from vendor's website.

libxml2 (Alpine package) - addressed in versions 2.9.1-r3, 2.9.1-r4
libxml2 (Red Hat package) - update to 2.9.1-6.el7.4
mingw-libxml2 - addressed in versions 2.9.3-1.el7, 2.9.3-1.fc22, 2.9.3-1.fc23
libxml2 - addressed in versions 2.9.3-1.fc22, 2.9.3-1.fc23
Data Computing Appliance (DCA) - update to 4.3.0.0

External References

Related Security Bulletins