Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en xmlparse.c en expat (CVE-2012-0876)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
03/07/2012
Última modificación:
11/04/2025

Descripción

El analizador XML (xmlparse.c) en expat antes de v2.1.0 calcula los valores de hash sin restringir la capacidad de desencadenar colisiones hash de forma predecible, lo que permite causar una denegación de servicio (por consumo de CPU) a atacantes dependientes de contexto a través de un archivo XML con muchos identificadores con el mismo valor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libexpat_project:libexpat:*:*:*:*:*:*:*:* 2.1.0 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 2.6.0 (incluyendo) 2.6.8 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.3 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.1.5 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.2.0 (incluyendo) 3.2.3 (excluyendo)
cpe:2.3:o:debian:debian_linux:6.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:8.04:*:*:*:-:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:10.04:*:*:*:-:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:11.04:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:11.10:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:-:*:*:*
cpe:2.3:o:oracle:solaris:11.3:*:*:*:*:*:*:*
cpe:2.3:a:redhat:storage:2.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_desktop:5.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información