CVE-2025-5025
لا تثبيت شهادة QUIC مع wolfSSL
- تم النشر
- 28/05/2025
- محدث
- 30/05/2025
- تخصيص CNA
- curl
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
libcurl يدعم *تثبيت* المفتاح العام لشهادة الخادم لعمليات النقل عبر HTTPS. بسبب إغفال، لا يتم تنفيذ هذا الفحص عند الاتصال عبر QUIC لبروتوكول HTTP/3، عندما يكون الواجهة الخلفية لـ TLS هي wolfSSL. تشير الوثائق إلى أن الخيار يعمل مع wolfSSL، دون توضيح أنه لا يعمل مع QUIC وHTTP/3. نظرًا لأن التثبيت يجعل عملية النقل تنجح إذا كان التثبيت سليمًا، فقد يتصل المستخدمون دون قصد بخادم منتحل دون أن يلاحظوا ذلك.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-5025، يوضح الثغرة الأمنية باستخدام بيئة قائمة على Docker للاختبار والتحقق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.