Nel framework libsoup, sviluppato dal progetto GNOME, sono state individuate 14 vulnerabilità. Libsoup fornisce implementazioni client e server HTTP utilizzando GObjects per integrarsi con le applicazioni GNOME. La libreria è utilizzata in GNOME Shell, nel browser Epiphany (GNOME Web), nel visualizzatore di immagini Shotwell, nel plugin GStreamer souphttpsrc e in altre applicazioni che utilizzano libwebkit2gtk. In precedenza, la libreria libsoup era utilizzata in NetworkManager, che a partire dalla versione 1.8 è stata migrata a libcurl.
Una delle vulnerabilità (CVE-2025-32911) porta a un doppio rilascio di memoria (double-free) nella funzione soup_message_headers_get_content_disposition() e potrebbe teoricamente essere sfruttata per l'esecuzione remota di codice durante la gestione di richieste opportunamente formattate da un client HTTP a server, utilizzando libsoup. Il problema è stato risolto nella versione libsoup 3.6.3.
12 problemi causano un overflow di buffer durante l'esecuzione di operazioni di lettura o dereferenziazione di puntatori NULL, portando a un'interruzione del servizio (un aggressore può causare il crash di un'applicazione che utilizza libsoup). Un problema (CVE-2025-32907) è causato da una gestione errata dell'intestazione Range e consente al client di innescare un'eccessiva consumazione di memoria. server.
Fonte: opennet.ru
