CVE-2025-4476
Libsoup: разыменование нулевого указателя в libsoup может привести к отказу в обслуживании
- Опубликовано
- 16 мая 2025 г.
- Обновлено
- 30 июн. 2026 г.
- Назначение CNA
- redhat
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:LНизкий · следующие 30 дней
- Процентиль
- 32,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В библиотеке HTTP-клиента libsoup выявлена уязвимость типа «отказ в обслуживании». Этот дефект может быть вызван, когда клиент libsoup получает HTTP-ответ с кодом 401 (Unauthorized), содержащий специально сформированный параметр domain в заголовке WWW-Authenticate. Обработка этого некорректного заголовка может привести к сбою клиентского приложения, использующего libsoup. Злоумышленник может воспользоваться этим, настроив вредоносный HTTP-сервер. Если приложение пользователя, использующее уязвимую библиотеку libsoup, подключится к этому вредоносному серверу, это может привести к отказу в обслуживании. Для успешной эксплуатации требуется обманом заставить клиентское приложение пользователя подключиться к вредоносному серверу злоумышленника.
Источники
1Python-тестовый клиент, который отправляет HTTP GET-запросы с чрезмерно большими заголовками Authorization для вызова ошибок парсинга заголовков, таких как CVE-2025-4476. Только для авторизованного лабораторного тестирования и исследований.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.