14 уязвимости в библиотеката libsoup, използвана в GNOME

В библиотеката libsoup, развивана от проекта GNOME, са установени 14 уязвимости. Libsoup предоставя реализации на клиент и сървър HTTP, използващи GObjects за интеграция с приложенията на GNOME. Библиотеката се използва в GNOME Shell, браузъра Epiphany (GNOME Web), прегледача на изображения Shotwell, GStreamer плъгина souphttpsrc и в приложения, използващи libwebkit2gtk. Преди това библиотеката libsoup беше използвана в NetworkManager, който от версия 1.8 премина към libcurl.

Една от уязвимостите (CVE-2025-32911) води до двойно освобождаване на памет (double-free) в функцията soup_message_headers_get_content_disposition() и теоретично може да бъде експлоатирана за отдалечено изпълнение на код при обработка на специално форматирани заявки от HTTP клиента към сървъра, използващ libsoup. Проблемът е отстранен в версия libsoup 3.6.3.

12 проблеми водят до препълване на буфера при извършване на операции по четене или разименуване на указател NULL, което води до отказ в обслужването (атакуващият може да предизвика срив на приложение, използващо libsoup). Един проблем (CVE-2025-32907) е причинен от неправилна обработка на заглавката Range и позволява на клиента да инициира прекомерно потребление на памет на сървър.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster