GNOME'i projekti poolt arendatud libsoup teegis avastati 14 haavatavust. Libsoup pakub HTTP kliendi ja serveri реализаatsiooni, mis kasutab GObject'e GNOME'i rakendustega integreerimiseks. Teeki kasutatakse GNOME Shell'is, Epiphany (GNOME Web) brauseris, Shotwell'i pildivaatajas, GStreamer'i pluginas souphttpsrc ja rakendustes, mis kasutavad libwebkit2gtk-d. Varem kasutati libsoup'i NetworkManager'is, kuid alates versioonist 1.8 on see üle viidud libcurl'ile.
Üks haavatavustest (CVE-2025-32911) põhjustab topeltmälu vabastamise (double-free) funktsioonis soup_message_headers_get_content_disposition() ja seda võib teoreetiliselt kasutada kaugkoodide täitmiseks, kui töödeldakse spetsiaalselt vormindatud päringuid HTTP-kliendilt, serverile, mis kasutab libsoup'i. Probleem on lahendatud libsoup versioonis 3.6.3.
12 probleemi põhjustavad mälupuhvri ülevoolu lugemisoperatsioonide või NULL-poliitiku dereferentseerimise käigus, mis tähendab teenuse katkestamist (ründaja võib põhjustada rakenduse, mis kasutab libsoup, kokkuvarisemise). Üks probleem (CVE-2025-32907) on põhjustatud vahemiku päise vale töötlemise tõttu ja võimaldab kliendil algatada liigset mälu tarbimist. serveril.
Allikas: opennet.ru
