خانه » CVE-2025-46420

CVE-2025-46420

Libsoup: Memory Leak On Soup_header_parse_quality_list() Via Soup-Headers.C

توسط Vulnerbyte Alerts
24 بازدید
هشدار سایبری CVE-2025-46420

چکیده

یک آسیب‌پذیری از نوع افشای حافظه (Memory Leak) در کتابخانه GNOME Libsoup شناسایی شده است. این آسیب‌پذیری در تابع soup_header_parse_quality_list از فایل soup-headers.c رخ می‌دهد و زمانی فعال می‌شود که لیستی از مقادیر کیفیت شامل المنت هایی با مقدار صفر (q=0) پردازش شود. این ضعف امنیتی می‌تواند باعث مصرف تدریجی حافظه و در نتیجه کاهش در دسترس‌بودن منابع سیستم شود.

توضیحات

آسیب‌پذیری شناسایی‌شده در نسخه‌هایی از کتابخانه Libsoup که هنوز به‌صورت دقیق مشخص نشده‌اند، مربوط به تابع soup_header_parse_quality_list است که مسئول تجزیه هدرهای HTTP می‌باشد. در شرایطی که ورودی شامل لیستی از مقادیر q=0 باشد، حافظه تخصیص‌یافته به‌درستی آزاد نمی‌شود. این عملکرد منجر به افشای حافظه (CWE-401) و کاهش تدریجی منابع در دسترس سیستم خواهد شد. این آسیب‌پذیری با شناسه CVE-2025-46420 ثبت شده و اگرچه جزئیات فنی آن مشخص شده، اما کد بهره‌برداری (Exploit) برای آن منتشر نشده است. این آسیب‌پذیری بر دسترس‌پذیری (Availability) سیستم اثرگذار است.

CVSS

Score Severity Version Vector String
6.5 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

لیست محصولات آسیب پذیر

Versions Product
Affected at prior to 0:2.62.3-8.el8_10 Red Hat Enterprise Linux 8
Affected at prior to 0:2.62.3-1.el8_2.4 Red Hat Enterprise Linux 8.2 Advanced Update Support
Affected at prior to 0:2.62.3-2.el8_4.4 Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support
Affected at prior to 0:2.62.3-2.el8_4.4 Red Hat Enterprise Linux 8.4 Telecommunications Update Service
Affected at prior to 0:2.62.3-2.el8_4.4 Red Hat Enterprise Linux 8.4 Update Services for SAP Solutions
Affected at prior to 0:2.62.3-2.el8_6.4 Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support
Affected at prior to 0:2.62.3-2.el8_6.4 Red Hat Enterprise Linux 8.6 Telecommunications Update Service
Affected at prior to 0:2.62.3-2.el8_6.4 Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions
Affected at prior to 0:2.62.3-3.el8_8.4 Red Hat Enterprise Linux 8.8 Extended Update Support
Affected at prior to 0:2.72.0-10.el9_6.1 Red Hat Enterprise Linux 9
Affected at prior to 0:2.72.0-8.el9_0.4 Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions
Affected at prior to 0:2.72.0-8.el9_2.4 Red Hat Enterprise Linux 9.2 Extended Update Support
Affected at prior to 0:2.72.0-8.el9_4.4 Red Hat Enterprise Linux 9.4 Extended Update Support
All versions are affected Red Hat Enterprise Linux 10
All versions are unknown Red Hat Enterprise Linux 6
All versions are unknown Red Hat Enterprise Linux 7

لیست محصولات بروز شده

Versions Product
0:2.62.3-8.el8_10 Red Hat Enterprise Linux 8
0:2.62.3-1.el8_2.4 Red Hat Enterprise Linux 8.2 Advanced Update Support
0:2.62.3-2.el8_4.4 Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support
0:2.62.3-2.el8_4.4 Red Hat Enterprise Linux 8.4 Telecommunications Update Service
0:2.62.3-2.el8_4.4 Red Hat Enterprise Linux 8.4 Update Services for SAP Solutions
0:2.62.3-2.el8_6.4 Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support
0:2.62.3-2.el8_6.4 Red Hat Enterprise Linux 8.6 Telecommunications Update Service
0:2.62.3-2.el8_6.4 Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions
0:2.62.3-3.el8_8.4 Red Hat Enterprise Linux 8.8 Extended Update Support
0:2.72.0-10.el9_6.1 Red Hat Enterprise Linux 9
0:2.72.0-8.el9_0.4 Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions
0:2.72.0-8.el9_2.4 Red Hat Enterprise Linux 9.2 Extended Update Support
0:2.72.0-8.el9_4.4 Red Hat Enterprise Linux 9.4 Extended Update Support

 نتیجه گیری

با توجه به تأثیر این آسیب‌پذیری بر مصرف حافظه، به‌روزرسانی فوری به نسخه‌های اصلاح‌شده Libsoup توصیه می‌شود. در صورت عدم امکان به‌روزرسانی، مانیتورینگ منابع سیستم و استفاده از اسکنرهای آسیب‌پذیری جهت شناسایی نسخه‌های آسیب‌پذیر ضروری است. استفاده از ورودی‌های کنترل‌شده نیز می‌تواند به کاهش ریسک کمک کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-46420
  2. https://www.cvedetails.com/cve/CVE-2025-46420/
  3. https://access.redhat.com/security/cve/CVE-2025-46420
  4. https://bugzilla.redhat.com/show_bug.cgi?id=2361963
  5. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-46420
  6. https://vuldb.com/?id.306070
  7. https://access.redhat.com/errata/RHSA-2025:4439
  8. https://access.redhat.com/errata/RHSA-2025:4440
  9. https://access.redhat.com/errata/RHSA-2025:4508
  10. https://access.redhat.com/errata/RHSA-2025:4538
  11. https://access.redhat.com/errata/RHSA-2025:4560
  12. https://access.redhat.com/errata/RHSA-2025:4568
  13. https://access.redhat.com/errata/RHSA-2025:4609
  14. https://access.redhat.com/errata/RHSA-2025:4624
  15. https://access.redhat.com/errata/RHSA-2025:7436
  16. https://nvd.nist.gov/vuln/detail/CVE-2025-46420
  17. https://cwe.mitre.org/data/definitions/401.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید