In de libsoup-bibliotheek, ontwikkeld door het GNOME-project, zijn 14 kwetsbaarheden vastgesteld. Libsoup biedt implementaties van een HTTP-client en -server die GObjects gebruiken voor integratie met GNOME-toepassingen. De bibliotheek wordt toegepast in GNOME Shell, de Epiphany-browser (GNOME Web), de fotoviewer Shotwell, in de GStreamer-plug-in souphttpsrc en in toepassingen die libwebkit2gtk gebruiken. Voorheen werd de libsoup-bibliotheek gebruikt in NetworkManager, dat vanaf versie 1.8 is overgestapt op libcurl.
Een van de kwetsbaarheden (CVE-2025-32911) leidt tot een dubbele vrijgave van geheugen (double-free) in de functie soup_message_headers_get_content_disposition() en kan theoretisch worden misbruikt voor het op afstand uitvoeren van eigen code bij het verwerken van speciaal opgemaakte verzoeken van een HTTP-client naar server, die libsoup gebruikt. Het probleem is verholpen in versie libsoup 3.6.3.
12 problemen leiden tot een bufferoverloop bij het uitvoeren van leesoperaties of dereferencing van een NULL-pointer, wat resulteert in een denial of service (een aanvaller kan een crash van de toepassing die libsoup gebruikt veroorzaken). Een probleem (CVE-2025-32907) is veroorzaakt door onjuiste verwerking van de Range-header en maakt het mogelijk voor de client om overmatig geheugenverbruik te initiƫren op de server.
Bron: opennet.ru
