摘要:
libsoup security update
安全等级: Critical
公告ID: KylinSec-SA-2025-2526
发布日期: 2025年6月9日
关联CVE: CVE-2025-32906 CVE-2025-32912 CVE-2025-32913 CVE-2025-32910 CVE-2025-32911 CVE-2025-32909
libsoup 是 GNOME 的 HTTP 客户端/服务器库。它使用 GObjects 和 glib 主循环,与 GNOME 应用程序良好集成,同时还提供同步 API,用于多线程应用程序。
安全修复:
在 libsoup 中发现一个缺陷,soup_headers_parse_request() 函数可能存在越界读取漏洞。该缺陷允许恶意用户使用特制的 HTTP 请求使 HTTP 服务器崩溃。(CVE-2025-32906)
在 libsoup 中发现一个缺陷。SoupContentSniffer 在 sniff_mp4 函数中可能存在空指针解引用漏洞。HTTP 服务器可能导致 libsoup 客户端崩溃。(CVE-2025-32909)
在 libsoup 中发现一个缺陷,soup_auth_digest_authenticate() 存在空指针解引用漏洞。此问题可能导致 libsoup 客户端崩溃。(CVE-2025-32910)
在 libsoup 中发现一个缺陷,soup_message_headers_get_content_disposition() 函数中存在非堆内存的释放后使用问题。该缺陷允许恶意 HTTP 客户端导致 libsoup 服务器内存损坏。(CVE-2025-32911)
在 libsoup 中发现一个缺陷,SoupAuthDigest 存在空指针解引用漏洞。HTTP 服务器可能导致 libsoup 客户端崩溃。(CVE-2025-32912)
在 libsoup 中发现一个缺陷,soup_message_headers_get_content_disposition() 函数存在空指针解引用漏洞。该缺陷允许恶意 HTTP 对端使使用此函数的 libsoup 客户端或服务器崩溃。(CVE-2025-32913)
cve名称 | 产品 | 组件 | 是否受影响 |
---|---|---|---|
CVE-2025-32906 | V6 | libsoup | Fixed |
CVE-2025-32912 | V6 | libsoup | Fixed |
CVE-2025-32913 | V6 | libsoup | Fixed |
CVE-2025-32910 | V6 | libsoup | Fixed |
CVE-2025-32911 | V6 | libsoup | Fixed |
CVE-2025-32909 | V6 | libsoup | Fixed |
软件名称 | 架构 | 版本号 |
---|---|---|
libsoup-help | noarch | 2.74.3-7.ks6 |
libsoup | x86_64 | 2.74.3-7.ks6 |
libsoup-devel | x86_64 | 2.74.3-7.ks6 |
libsoup | aarch64 | 2.74.3-7.ks6 |
libsoup-devel | aarch64 | 2.74.3-7.ks6 |
方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm
方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名