CVE-2025-4476
Libsoup: desreferência de ponteiro nulo em libsoup pode levar a negação de serviço
- Publicado
- 16 de mai. de 2025
- Atualizado
- 30 de jun. de 2026
- Atribuindo CNA
- redhat
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:LBaixo · próximos 30 dias
- Percentil
- 32,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de negação de serviço foi identificada na biblioteca cliente HTTP libsoup. Essa falha pode ser acionada quando um cliente libsoup recebe uma resposta HTTP 401 (Não Autorizado) contendo um parâmetro de domínio especificamente elaborado no cabeçalho WWW-Authenticate. O processamento desse cabeçalho malformado pode levar a uma falha (crash) do aplicativo cliente que utiliza libsoup. Um atacante poderia explorar isso configurando um servidor HTTP malicioso. Se o aplicativo de um usuário que usa a biblioteca libsoup vulnerável se conectar a esse servidor malicioso, isso pode resultar em uma negação de serviço. A exploração bem-sucedida exige enganar o aplicativo cliente do usuário para que ele se conecte ao servidor malicioso do atacante.
Fontes
1Cliente de teste em Python que envia requisições HTTP GET com cabeçalhos Authorization superdimensionados para acionar bugs de análise de cabeçalhos como o CVE-2025-4476. Apenas para testes laboratoriais autorizados e pesquisa.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.