Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-4476

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
16/05/2025
Última modificación:
16/05/2025

Descripción

Se ha identificado una vulnerabilidad de denegación de servicio en la librería cliente HTTP libsoup. Esta falla puede activarse cuando un cliente libsoup recibe una respuesta HTTP 401 (No autorizado) que contiene un parámetro de dominio específicamente diseñado dentro del encabezado WWW-Authenticate. El procesamiento de este encabezado malformado puede provocar un bloqueo de la aplicación cliente que utiliza libsoup. Un atacante podría explotar esto configurando un servidor HTTP malicioso. Si la aplicación de un usuario que utiliza la librería libsoup vulnerable se conecta a este servidor malicioso, podría provocar una denegación de servicio. Para explotarla con éxito, es necesario engañar a la aplicación cliente del usuario para que se conecte al servidor malicioso del atacante.