CVE-2025-5025
中已发布
无 QUIC 证书固定(使用 wolfSSL)
- 已发布
- 2025年5月28日
- 已更新
- 2025年5月30日
- 分配 CNA
- curl
- 观察到的证据
- 2026年8月28日
初级CVSS
4.8/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N0.3%
低 · 未来 30 天
- 百分位
- 22.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
libcurl 支持对 HTTPS 传输的服务器证书公钥进行 *固定(pinning)*。由于一处遗漏,当使用 QUIC 进行 HTTP/3 连接且 TLS 后端为 wolfSSL 时,不会执行此检查。文档说明该选项可与 wolfSSL 配合使用,但未明确指出它不适用于 QUIC 和 HTTP/3。由于固定机制在固定值正确时会使传输成功,用户可能在毫无察觉的情况下连接到冒名顶替的服务器。
来源
1CVE-2025-5025 的概念验证漏洞利用,通过基于 Docker 的环境演示该漏洞,用于测试和验证。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。