在 Nokogiri 1.14.3 之前版本中(仅限 CRuby 实现,且使用打包的 libxml2 时),其捆绑的 libxml2 v2.10.3 存在空指针解引用漏洞,该漏洞出现在 XML Schema 处理过程中(具体涉及 xmlSchemaFixupComplexType 和 xmlSchemaCheckCOSSTDerivedOK 函数,对应 CVE-2023-28484)。攻击者通过提供精心构造或格式错误的 XML Schema,可导致 libxml2 解引用空指针,进而可能引发段错误(segfault
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| sparklemotion | nokogiri | < 1.14.3 |
affected |
1.14.3 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| sparklemotion | nokogiri | 0 ~ 1.14.3 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2024-58378 | 9.8 CRITICAL | Nokogiri before 1.16.2 Use-After-Free via xmlTextReader |
| CVE-2022-51000 | 9.8 CRITICAL | Nokogiri before 1.13.2 Multiple Vulnerabilities via libxml2 libxslt |
| CVE-2025-71407 | 9.8 CRITICAL | Nokogiri before 1.18.3 Stack Buffer Overflow and Use-After-Free |
| CVE-2022-50999 | 8.6 HIGH | Nokogiri before 1.13.5 Integer Overflow via libxml2 |
| CVE-2025-71406 | 7.8 HIGH | Nokogiri before 1.18.4 Use-After-Free via libxslt |
| CVE-2026-79770 | 7.5 HIGH | Nokogiri before 1.19.3 ReDoS via CSS selector tokenizer |
| CVE-2022-50998 | 7.5 HIGH | Nokogiri before 1.13.9 Multiple Vulnerabilities via libxml2 |
| CVE-2021-47996 | 7.5 HIGH | Nokogiri before 1.11.4 Multiple Vulnerabilities via libxml2 |
| CVE-2026-79769 | 5.5 MEDIUM | Nokogiri before 1.19.4 Invalid Memory Read via initialize_copy_with_args |
| CVE-2026-79771 | 5.3 MEDIUM | Nokogiri before 1.19.3 Memory Leak via XSLT Transform |
| CVE-2026-79772 | 5.3 MEDIUM | Nokogiri before 1.19.1 Unchecked Return Value canonicalize |
| CVE-2025-71346 | 2.9 LOW | Nokogiri before 1.18.8 Heap Buffer Under-read via XML Schema |
| CVE-2024-58377 | Nokogiri before 1.16.5 libxml2 Dependency Update |
No comments yet