漏洞概述 该漏洞涉及在解析器重新进入时保护自定义编码回调函数。具体来说,漏洞存在于 和 回调函数中,这些回调函数在处理 XML 编码时可能会引发解析器的重新进入问题。 影响范围 影响组件: 库中的 和 回调函数。 潜在风险:可能导致解析器在处理 XML 编码时出现意外行为,进而影响应用程序的稳定性和安全性。 修复方案 1. 保护回调函数: - 在 和 回调函数中增加保护机制,防止解析器的重新进入。 - 使用内部回调数据和转发原始应用数据,确保计数器在 中正确更新。 2. 测试验证: - 运行完整的调试测试套件和 ASan/UBSan 测试套件,确保修复后的代码没有引入新的问题。 - 使用 和 等工具进行代码格式化和检查。 3. 代码提交: - 提交修复代码,并通过 GitHub Actions CI 进行自动化测试。 - 确保所有测试通过后再合并到主分支。 POC 代码 页面中未提供具体的 POC 代码,但提到了以下测试步骤: 总结 该漏洞修复方案旨在通过保护 和 回调函数,防止解析器的重新进入问题,从而提高 库的稳定性和安全性。修复代码已经过全面测试,确保没有引入新的问题。