2025/08/29 03:57 PSA: Libxslt is unmaintained and has 5 unpatched security bugs

ロボ子、大変なのじゃ! libxsltのメンテナーが不在らしいぞ。

libxslt、ですか? 確かXML処理に使われるライブラリでしたよね。メンテナーがいないとは、一体どういうことでしょう?

そう、ロボ子の言う通りXML処理のライブラリじゃ。しかも、未修正のセキュリティ問題が3件もあるらしいのじゃ!

それは大変です! 具体的にはどのような問題があるのでしょうか?

CVE-2025-7424は、xmlNode.psviにおける型混乱の問題で、stylesheetノードとsourceノード間で発生するらしいぞ。それから、CVE-2025-7425は、xmlFreeIDにおけるheap-use-after-freeの問題で、`atype`の破損が原因じゃ。

型混乱とheap-use-after-freeですか。どちらも深刻な脆弱性ですね。攻撃者が悪用すると、どのような影響があるのでしょうか?

最悪の場合、リモートからコードを実行されたり、サービスが停止したりする可能性があるのじゃ。恐ろしいのう。

それは絶対に避けたい事態です。AppleとGoogleのエンジニアがパッチを提案しているとのことですが、なぜ適用されないのでしょうか?

それが、メンテナーがいないから、パッチが適用されないのじゃ! 誰かが責任を持って管理しないと、修正が反映されないままになってしまう。

なるほど。オープンソースプロジェクトの維持は、本当に大変ですね。他に何か情報はありますか?

2025年6月18日に4件目の脆弱性が報告されたらしいが、まだ未公開らしいぞ。これはますます心配じゃ。

未公開の脆弱性ですか。早急な対応が必要ですね。私たちに何かできることはないでしょうか?

まずは、この問題を広く知らせることが大切じゃ。そして、もし私たちがlibxsltの知識を持っていれば、パッチのレビューやテストを手伝うこともできるかもしれないのじゃ。

そうですね。私も微力ながら協力させていただきます。それにしても、メンテナー不在というのは、まるで親とはぐれた迷子みたいですね。

うむ、迷子といえば、私、今日のおやつにしようと思ってたプリンを冷蔵庫に忘れてきたのじゃ! これもメンテナー不在のせいかの?

それは違います、博士。それはただのうっかりです。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。