つみかさね

CVE-2025-7425

High(7.8)

libxsltの解放後メモリ使用 CVE-2025-7425:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
libxsltGNOME / Red Hat修正版はディストリ参照

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2ディストリのパッケージ更新等でパッチを適用
  3. 3困難な場合は回避策を検討

影響対象

libxslt を利用してXSLT変換を行うアプリケーションの運用者

対応不要な人

  • libxslt を利用していない
  • 既に修正版へ更新済み

補足

  • -信頼できないXSLTスタイルシートやXML入力の処理は避けることが望まれます
CVElibxslt解放後メモリ使用

30秒で判断

  • 対応すべき人: libxslt を利用してXSLT変換を行うアプリケーションやサービスの運用者、特に信頼できないスタイルシートや入力を処理する環境
  • 対応不要な人: libxslt を利用していない環境、または既に修正版へ更新済みの環境
  • 確認方法: xsltproc --version やディストリのパッケージマネージャで libxslt のバージョンを確認します

概要

libxslt には、属性型(atype)を表すフラグが内部のメモリ管理を破壊する形で変更される脆弱性があります。key() などのXSLT関数がツリーフラグメントを生成すると、ID属性の適切なクリーンアップが妨げられ、解放済みメモリへのアクセス(解放後メモリ使用)が発生します。

これにより、アプリケーションのクラッシュやヒープ破壊が引き起こされる可能性があります。信頼できないXSLTスタイルシートやXML入力を処理する環境では、より深刻な影響につながるおそれがあります。

対策として、各ディストリビューションが提供する修正済みパッケージへ更新することが推奨されます。修正版のバージョンはディストリのアドバイザリを参照してください。

CVSSベクトル

指標
Attack VectorLocal
Attack ComplexityLow
Privileges RequiredNone
User InteractionRequired
CVSSスコア7.8 (High)

影響を受けるソフトウェア

製品バージョン
libxslt修正版はディストリ参照

修正バージョンと回避策

  • 対策: 各ディストリビューションのセキュリティアドバイザリ(RHSA等)に従い、libxslt パッケージを修正版へ更新します。信頼できないスタイルシートや入力の処理は避けてください。

関連リンク


データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。