În biblioteca libsoup, dezvoltată de proiectul GNOME, au fost identificate 14 vulnerabilități. Libsoup oferă implementări pentru client și server HTTP, care utilizează GObjects pentru integrarea cu aplicațiile GNOME. Biblioteca este folosită în GNOME Shell, în browserul Epiphany (GNOME Web), în vizualizatorul de imagini Shotwell, în pluginul GStreamer souphttpsrc și în aplicațiile care folosesc libwebkit2gtk. Anterior, biblioteca libsoup era utilizată în NetworkManager, care începând cu versiunea 1.8 a fost migrată pe libcurl.
Una dintre vulnerabilități (CVE-2025-32911) duce la o eliberare dublă a memoriei (double-free) în funcția soup_message_headers_get_content_disposition() și poate fi teoretic exploatată pentru execuția de cod la distanță în procesarea cererilor special concepute de la un client HTTP către server, care folosește libsoup. Problema a fost rezolvată în versiunea libsoup 3.6.3.
12 probleme conduc la o depășire a buffer-ului în timpul operațiunilor de citire sau dereferențiere a unui pointer NULL, ceea ce se limitează la un refuz de serviciu (atacatorul poate cauza o cădere a aplicației care utilizează libsoup). O problemă (CVE-2025-32907) este cauzată de o gestionare incorectă a header-ului Range și permite clientului să inițieze un consum excesiv de memorie pe server.
Sursa: opennet.ro
