Tháng 11 27 2010
Lỗ hổng của thư viện Libxml2 trong Google Chrome và Apple Safari
Thông tin chung
Libxml2 là thư viện mã nguồn mở hỗ trợ xử lý định dạng XML. Tháng 10/2010, nhóm nghiên cứu lỗ hổng an ninh của Bkav đã phát hiện lỗ hổng nghiêm trọng trong libxml2. Đặc biệt, thư viện này được sử dụng trong nhiều phần mềm và hệ điều hành phổ biến như trình duyệt Google Chrome, Apple Safari, hệ điều hành Linux… Do đó, người sử dụng của bất cứ chương trình nào nói trên, đặc biệt là người sử dụng trình duyệt, đều có nguy cơ bị tấn công. Bkav đã cảnh báo tới nhóm phát triển libxml2 và các nhà sản xuất phần mềm liên quan.
Mô tả kỹ thuật
XPATH là một dạng ngôn ngữ cho phép truy vấn nội dung trong tài liệu XML. Lỗ hổng được phát hiện nằm trong mô đun xử lý ngôn ngữ truy vấn này. Cụ thể, với một XPATH có nội dung “dị dạng”, libxml2 xử lý không tốt dẫn đến đổ vỡ chương trình.
Để lợi dụng lỗ hổng này, hacker có thể gửi cho người sử dụng một liên kết có chứa XPATH độc hại. Ngay sau khi liên kết này được mở, mã độc có thể được thực thi và tấn công máy tính của người sử dụng.
Cập nhật bản vá
Hiện tại, nhóm phát triển libxml2 đã đưa ra bản vá cho lỗ hổng này trong phiên bản libxml2-2.7.8. Ngoài ra, Google và Apple cũng đã cập nhật libxml2 mới nhất vào phiên bản trình duyệt Chrome 7.0.517.44 và Safari 5.0.3.
Đánh giá đây là lỗ hổng có mức độ nguy hiểm cao, Bkav khuyến cáo người sử dụng, đặc biệt là người sử dụng trình duyệt, nhanh chóng cập nhật bản vá mới nhất cho phần mềm của mình.
Ngoài ra, các nhóm phát triển có sử dụng libxml2 trong phần mềm của mình cũng nên nhanh chóng cập nhật phiên bản libxml2 mới nhất.
Bkav Security




