漏洞概述 CVE编号: CVE-2025-58146 XSA编号: XSA-474 发布日期: 2025-09-09 12:00 更新: 2025-09-09 12:00 版本: 2 标题: XAPI UTF-8 string handling 问题描述 1. 更新到XAPI数据库以清理输入字符串,但尝试使用未清理的输入生成通知。这导致数据库的事件线程终止并停止进一步处理。 2. XAPI的UTF-8编码器实现的是Unicode规范的v3.0,但XAPI使用的库遵循更严格的v2.1的Unicode规范。这导致一些字符串被XAPI视为有效的UTF-8,但被其他库拒绝。值得注意的是,这些字符串可以输入到数据库中,之后数据库将无法加载。 3. 没有对XAPI数据库中的对象进行输入清理。 影响 恶意或错误的输入到XAPI可能导致拒绝服务(DoS)。 受影响系统 所有版本的XAPI都可能受到影响。 问题1和2可以由访客管理员利用。 问题3只能由经过认证的API用户利用。 缓解措施 没有缓解措施。 发现者 该问题由Edwin Török从XenServer发现。 解决方案 需要部署带有附加补丁的更新XAPI以解决问题。如果XAPI正确重启,则无需进一步操作。 如果坏字符串已输入到数据库中,XAPI将进入重启循环,每4秒左右在 中引用: 要解决此问题,需要手动从数据库中删除坏字符。在dom0中,大致如下: 补丁信息 补丁文件: SHA256哈希: 部署期间 在 embargo 期间允许部署补丁和/或缓解措施(或实质上相似的补丁和/或缓解措施),即使是对公众开放的系统,即使是对未经授权的最终用户和管理员。 但禁止分发更新软件(除非是预披露列表的其他成员)。 预披露列表成员希望部署显著不同的补丁和/或缓解措施,请联系Xen项目安全团队。 注意 此期间embargo部署通知保留在post-embargo公开发布的Xen项目公告中,即使它不再适用。这是为了启用社区对Xen项目安全团队决策的监督。 有关允许使用机密信息的更多信息,请参阅Xen项目社区的同意安全政策:http://www.xenproject.org/security-policy.html PGP签名 XenProject.org Security Team