[TLP:CLEAR] WebKitGTK a WPE WebKit opravují 6 zranitelností

WebKitGTK a WPE WebKit verzí 2.48.2 opravují 6 zranitelností. Nejzávažnější z nich jsou popsány níže, zbylé naleznete na [1][2]. Produkty Apple a jejich nejnovější opravené verze: macOS - 13.7.6 [3], 14.7.6 [4], 15.5 [5] iOS - 18.5 [6] iPadOS - 17.7.7 [7], 18.5 [6] watchOS - 11.5 [8] tvOS - 18.5 [9] visionOS - 2.5 [10] Safari - 18.5 [11]

WebKitGTK a WPE WebKit - memory corruption (CVE-2025-31204) CVSS 7.1 (High)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno poškodit paměť při zpracování škodlivého webového obsahu [1][2]. O opravě této zranitelnosti v rámci operačních systémů Apple jsme informovali již dříve [12].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.2
  • WPE WebKit ve verzích <2.48.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L

Více informací:

Zranitelnost byla veřejně oznámena 12. 5. 2025.

WebKitGTK a WPE WebKit - memory corruption (CVE-2025-24223) CVSS 7.1 (High)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno poškodit paměť při zpracování škodlivého webového obsahu [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.2
  • WPE WebKit ve verzích <2.48.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L

Více informací:

Zranitelnost byla veřejně oznámena 12. 5. 2025.

WebKitGTK a WPE WebKit - data exfiltration (CVE-2025-31205) CVSS 6.5 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno neoprávněně exfiltrovat data z jiné domény (cross-origin) [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.2
  • WPE WebKit ve verzích <2.48.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 5. 2025.

WebKitGTK a WPE WebKit - DoS (CVE-2025-31215) CVSS 6.5 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok DoS [1][2].

Zranitelnost se nachází v produktech:

  • WebKitGTK ve verzích <2.48.2
  • WPE WebKit ve verzích <2.48.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 5. 2025.


Za CESNET-CERTS Michaela Ručková dne 19. 5. 2025.

CESNET CERTS Logo