The (1) xmlParserEntityCheck and (2) xmlParseAttValueComplex functions in parser.c in libxml2 2.9.3 do not properly keep track of the recursion depth, which allows context-dependent attackers to cause a denial of service (stack consumption and application crash) via a crafted XML document containing a large number of nested entity references.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux | — | amazon-linux-upgrade-libxml2 | Jul 14, 2016 | May 17, 2016 |
| Centos_linux | — | centos-upgrade-libxml2centos-upgrade-libxml2-develcentos-upgrade-libxml2-pythoncentos-upgrade-libxml2-static | Jul 22, 2016 | May 17, 2016 |
| Debian | debian-upgrade-libxml2 | Jun 3, 2016 | May 17, 2016 | |
| Freebsd | freebsd-upgrade-package-libxml2 | Dec 10, 2025 | Aug 28, 2016 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-libs-libxml2 | Oct 30, 2017 | May 17, 2016 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-library-libxml2-2-9-4-0-175-3-11-0-4-0oracle-solaris-11-3-upgrade-library-libxslt-1-1-28-0-175-3-11-0-4-0oracle-solaris-11-3-upgrade-library-python-libxml2-26-2-9-4-0-175-3-11-0-4-0oracle-solaris-11-3-upgrade-library-python-libxml2-27-2-9-4-0-175-3-11-0-4-0oracle-solaris-11-3-upgrade-library-python-libxml2-34-2-9-4-0-175-3-11-0-4-0oracle-solaris-11-3-upgrade-library-python-libxsl-26-1-1-28-0-175-3-11-0-4-0oracle-solaris-11-3-upgrade-library-python-libxsl-27-1-1-28-0-175-3-11-0-4-0 | May 29, 2017 | May 17, 2016 | |
| Oracle_linux | — | oracle-linux-upgrade-libxml2oracle-linux-upgrade-libxml2-develoracle-linux-upgrade-libxml2-pythonoracle-linux-upgrade-libxml2-static | Jun 23, 2016 | May 17, 2016 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-libxml2redhat-upgrade-libxml2-debuginforedhat-upgrade-libxml2-develredhat-upgrade-libxml2-pythonredhat-upgrade-libxml2-static | Jul 29, 2016 | May 17, 2016 | |
| Suse | — | suse-upgrade-libxml2suse-upgrade-libxml2-2suse-upgrade-libxml2-2-32bitsuse-upgrade-libxml2-32bitsuse-upgrade-libxml2-develsuse-upgrade-libxml2-devel-32bitsuse-upgrade-libxml2-docsuse-upgrade-libxml2-pythonsuse-upgrade-libxml2-toolssuse-upgrade-libxml2-x86suse-upgrade-python-libxml2suse-upgrade-python2-libxml2-pythonsuse-upgrade-python3-libxml2-pythonsuse-upgrade-sles12-docker-imagesuse-upgrade-sles12sp1-docker-image | May 31, 2016 | May 17, 2016 |
| Ubuntu | ubuntu-upgrade-libxml2 | Jun 6, 2016 | May 17, 2016 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub