La bibliothèque libsoup, développée par le projet GNOME, présente 14 vulnérabilités. Libsoup fournit des implémentations côté client et serveur HTTP, utilisant des GObjects pour l'intégration avec les applications GNOME. La bibliothèque est utilisée dans GNOME Shell, le navigateur Epiphany (GNOME Web), le visualiseur d'images Shotwell, dans le plugin GStreamer souphttpsrc et dans des applications utilisant libwebkit2gtk. Auparavant, la bibliothèque libsoup était utilisée dans NetworkManager, qui a été migré vers libcurl à partir de la version 1.8.
Une des vulnérabilités (CVE-2025-32911) entraîne un double libération de mémoire (double-free) dans la fonction soup_message_headers_get_content_disposition() et peut théoriquement être exploitée pour exécuter du code à distance lors du traitement de requêtes spécialement formatées provenant d'un client HTTP utilisant libsoup. serveurLe problème a été corrigé dans la version 3.6.3 de libsoup.
12 problèmes entraînent un débordement de tampon lors des opérations de lecture ou de déréférencement d'un pointeur NULL, ce qui se traduit par un déni de service (un attaquant peut provoquer l'arrêt de l'application utilisant libsoup). Un problème (CVE-2025-32907) est causé par un traitement incorrect de l'en-tête Range et permet au client d'initier une consommation excessive de mémoire sur. le serveur.
Source : opennet.ru
