CVE-2025-4476
Libsoup : déréférencement de pointeur nul dans libsoup pouvant conduire à un déni de service
- Publié
- 16 mai 2025
- Mise à jour
- 30 juin 2026
- Attribution de CNA
- redhat
- Preuve observée
- 25 août 2026
Libsoup : déréférencement de pointeur nul dans libsoup pouvant conduire à un déni de service
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:LFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Une vulnérabilité de déni de service a été identifiée dans la bibliothèque cliente HTTP libsoup. Cette faille peut être déclenchée lorsqu'un client libsoup reçoit une réponse HTTP 401 (Non autorisé) contenant un paramètre de domaine spécialement conçu dans l'en-tête WWW-Authenticate. Le traitement de cet en-tête malformé peut entraîner un crash de l'application cliente utilisant libsoup. Un attaquant pourrait exploiter cette faille en mettant en place un serveur HTTP malveillant. Si l'application d'un utilisateur utilisant la bibliothèque libsoup vulnérable se connecte à ce serveur malveillant, cela pourrait entraîner un déni de service. Une exploitation réussie nécessite d'amener l'application cliente de l'utilisateur à se connecter au serveur malveillant de l'attaquant.
Client de test Python qui envoie des requêtes HTTP GET avec des en-têtes Authorization surdimensionnés pour déclencher des bugs d'analyse d'en-têtes comme CVE-2025-4476. Réservé aux tests en laboratoire autorisés et à la recherche uniquement.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.