[TLP:CLEAR] WebKitGTK a WPE WebKit opravují 7 zranitelností
WebKitGTK a WPE WebKit verzí 2.48.1 opravují 7 zranitelností [1][2]. Operační systémy a aplikace Apple a jejich nejnovější opravené verze: macOS - 15.4 [3], 14.7.5 [4], iOS - 18.4 [5], iPadOS - 18.4 [5], 17.7.6 [6], Safari - 18.4 [7], visionOS - 2.4 [8], tvOS - 18.4 [9].
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-24264 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-400: Uncontrolled Resource Consumption at cwe.mitre.org
Zranitelnost byla veřejně oznámena 31. 3. 2025.
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2][10].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Více informací:
- CVE-2024-54551 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer at cwe.mitre.org
Zranitelnost byla veřejně oznámena 20. 3. 2025.
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-24209 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 31. 3. 2025.
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno poškodit data v paměti [1][2].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Více informací:
- CVE-2025-24213 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-843: Access of Resource Using Incompatible Type ('Type Confusion') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 31. 3. 2025.
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok XSS [1][2].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Více informací:
- CVE-2025-24208 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 31. 3. 2025.
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Více informací:
- CVE-2025-24216 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer at cwe.mitre.org
Zranitelnost byla veřejně oznámena 31. 3. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli chybě typu use-after-free pomocí sociálního inženýrství umožněno vykonat útok DoS v aplikacích využívajících WebKitGTK a WPE WebKit [1][2].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.48.1
- WPE WebKit ve verzích <2.48.1
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Více informací:
- CVE-2025-30427 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zranitelnost byla veřejně oznámena 31. 3. 2025.
Odkazy
- [1] https://webkitgtk.org/security/WSA-2025-0003.html
- [2] https://wpewebkit.org/security/WSA-2025-0003.html
- [3] https://support.apple.com/en-us/122373
- [4] https://support.apple.com/en-us/122374
- [5] https://support.apple.com/en-us/122371
- [6] https://support.apple.com/en-us/122372
- [7] https://support.apple.com/en-us/122379
- [8] https://support.apple.com/en-us/122378
- [9] https://support.apple.com/en-us/122377
- [10] https://access.redhat.com/security/cve/cve-2024-54551
Za CESNET-CERTS Michaela Ručková dne 9. 4. 2025.