GNOME'i projekti arendatav libsoup teek on tuvastanud 14 haavatavust. Libsoup pakub HTTP kliendi ja serveri rakendusi, mis kasutavad GObject'e GNOME'i rakendustega integreerimiseks. Teeki kasutatakse GNOME Shellis, Epiphany's (GNOME Web), Shotwell'i pildivaatajas, GStreameri plugina souphttpsrc's ja rakendustes, mis kasutavad libwebkit2gtk. Varem kasutati libsoup'i NetworkManageris, mis alates versioonist 1.8 on ĂŒle lĂ€inud libcurl'ile.
Ăks haavatavustest (CVE-2025-32911) viib mĂ€lulehkumiseni (double-free) funktsioonis soup_message_headers_get_content_disposition() ja teoreetiliselt vĂ”ib seda kuritarvitada, et kaugelt kĂ€ivitada oma kood, töötledes spetsiaalselt kokku pandud pĂ€ringuid HTTP kliendilt. serveri, mis kasutab libsoup'i. Probleem on lahendatud libsoup versioonis 3.6.3.
12 probleemi viib mĂ€lupuhvri ĂŒletĂ€itumiseni, kui tehakse lugemisoperatsioone vĂ”i tĂŒhja nĂ€itajat dekodeeritakse, pĂ”hjustades teenuse keelamise (rĂŒndaja vĂ”ib pĂ”hjustada rakenduse, mis kasutab libsoup'i, kokkujooksmise). Ăks probleem (CVE-2025-32907) on pĂ”hjustatud vale Range'i pĂ€ise töötlemisest ja vĂ”imaldab kliendil kĂ€ivitada liigset mĂ€lu kasutust. serveris.
Allikas: opennet.ru
