[TLP:CLEAR] WebKitGTK a WPE WebKit opravují 7 zranitelností

WebKitGTK a WPE WebKit verzí 2.48.1 opravují 7 zranitelností [1][2]. Operační systémy a aplikace Apple a jejich nejnovější opravené verze: macOS - 15.4 [3], 14.7.5 [4], iOS - 18.4 [5], iPadOS - 18.4 [5], 17.7.6 [6], Safari - 18.4 [7], visionOS - 2.4 [8], tvOS - 18.4 [9].

WebKitGTK a WPE WebKit - DoS (CVE-2025-24264) CVSS 6.5 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 31. 3. 2025.

WebKitGTK a WPE WebKit - DoS (CVE-2024-54551) CVSS 6.5 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2][10].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 20. 3. 2025.

WebKitGTK a WPE WebKit - DoS (CVE-2025-24209) CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 31. 3. 2025.

WebKitGTK a WPE WebKit - memory corruption (CVE-2025-24213) CVSS 7.1 (High)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno poškodit data v paměti [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L

Více informací:

Zranitelnost byla veřejně oznámena 31. 3. 2025.

WebKitGTK a WPE WebKit - XSS (CVE-2025-24208) CVSS 6.1 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok XSS [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 31. 3. 2025.

WebKitGTK a WPE WebKit - DoS (CVE-2025-24216) CVSS 4.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L

Více informací:

Zranitelnost byla veřejně oznámena 31. 3. 2025.

WebKitGTK a WPE WebKit - DoS (CVE-2025-30427) CVSS 4.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli chybě typu use-after-free pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.1
  • WPE WebKit ve verzích <2.48.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L

Více informací:

Zranitelnost byla veřejně oznámena 31. 3. 2025.


Za CESNET-CERTS Michaela Ručková dne 9. 4. 2025.

CESNET CERTS Logo