CVE-2025-4476
Libsoup: إلغاء مرجع مؤشر فارغ في libsoup قد يؤدي إلى رفض الخدمة
- تم النشر
- 16/05/2025
- محدث
- 30/06/2026
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 32.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة رفض الخدمة في مكتبة عميل HTTP الخاصة بـ libsoup. يمكن تفعيل هذا الخلل عندما يتلقى عميل libsoup استجابة HTTP برمز 401 (غير مصرح به) تحتوي على معامل نطاق (domain) مصمم خصيصًا داخل ترويسة WWW-Authenticate. يمكن أن تؤدي معالجة هذه الترويسة غير الصالحة إلى تعطل تطبيق العميل الذي يستخدم libsoup. يمكن للمهاجم استغلال ذلك من خلال إعداد خادم HTTP خبيث. إذا اتصل تطبيق المستخدم الذي يستخدم مكتبة libsoup الضعيفة بهذا الخادم الخبيث، فقد يؤدي ذلك إلى رفض الخدمة. يتطلب الاستغلال الناجح خداع تطبيق عميل المستخدم للاتصال بخادم المهاجم الخبيث.
المصادر
1عميل اختبار بلغة Python يرسل طلبات HTTP GET مع ترويسات Authorization ضخمة الحجم لتحفيز أخطاء تحليل الترويسات مثل CVE-2025-4476. مخصص للاختبارات المعملية والأبحاث المصرح بها فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.