14 Schwachstellen in der Bibliothek libsoup, die in GNOME verwendet wird

In der von GNOME entwickelten Bibliothek libsoup wurden 14 Sicherheitsanfälligkeiten festgestellt. Libsoup bietet Implementierungen von HTTP-Client und -Server, die GObjects zur Integration mit GNOME-Anwendungen verwenden. Die Bibliothek wird in GNOME Shell, dem Browser Epiphany (GNOME Web), dem Bildbetrachter Shotwell, im GStreamer-Plugin souphttpsrc und in Anwendungen, die libwebkit2gtk verwenden, eingesetzt. Früher wurde die Bibliothek libsoup im NetworkManager verwendet, der seit der Version 1.8 auf libcurl umgestellt wurde.

Eine der Sicherheitsanfälligkeiten (CVE-2025-32911) führt zu einem doppelten Freigeben von Speicher (double-free) in der Funktion soup_message_headers_get_content_disposition() und könnte theoretisch ausgenutzt werden, um Remote-Code-Ausführung zu ermöglichen, wenn speziell gestaltete Anfragen von einem HTTP-Client an zu einem Server, der libsoup verwendet, verarbeitet werden. Das Problem wurde in der Version libsoup 3.6.3 behoben.

12 Probleme führen zu einem Pufferüberlauf während Leseoperationen oder beim Dereferenzieren eines NULL-Zeigers, was zu einem Denial of Service führt (ein Angreifer kann einen Absturz der Anwendung, die libsoup verwendet, verursachen). Ein Problem (CVE-2025-32907) wird durch die fehlerhafte Verarbeitung des Range-Headers verursacht und ermöglicht es dem Client, übermäßigen Speicherverbrauch auf Server.

Quelle: opennet.ru

60GB SSD 8Gb DDR4