[TLP:CLEAR] WebKitGTK a WPE WebKit opravují 13 zranitelností
WebKitGTK a WPE WebKit verzí 2.50.2 opravují 13 zranitelností. Nejzávažnější z nich jsou popsány níže, zbylé naleznete na [1][2]. Apple produkty a jejich opravené verze: iOS - 26.1 [3], 18.7.2 [4] iPadOS - 26.1 [3], 18.7.2 [4] macOS - Tahoe 26.1 [5], Sonoma 14.8.2 [6], Sequoia 15.7.2 [7] tvOS - 26.1 [8] watchOS - 26.1 [9] visionOS - 26.1 [10] Safari - 26.1 [11]
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno poškodit data v paměti [12].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.50.0
- WPE WebKit ve verzích <2.50.0
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Více informací:
- CVE-2025-43419 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer at cwe.mitre.org
Zranitelnost byla veřejně oznámena 3. 11. 2025.
Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno exfiltrovat data oběti [13].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.46.0
- WPE WebKit ve verzích <2.46.0
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Více informací:
- CVE-2025-43480 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-942: Permissive Cross-domain Policy with Untrusted Domains at cwe.mitre.org
Zranitelnost byla veřejně oznámena 3. 11. 2025.
Neautentizovanému vzdálenému útočníkovi je umožněno neoprávněně způsobit pád procesu [14].
Zranitelnost se nachází v produktech:
- WebKitGTK ve verzích <2.50.2
- WPE WebKit ve verzích <2.50.2
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Více informací:
- CVE-2025-43432 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zranitelnost byla veřejně oznámena 3. 11. 2025.
Odkazy
- [1] https://wpewebkit.org/security/WSA-2025-0008.html
- [2] https://webkitgtk.org/security/WSA-2025-0008.html
- [3] https://support.apple.com/en-us/125632
- [4] https://support.apple.com/en-us/125633
- [5] https://support.apple.com/en-us/125634
- [6] https://support.apple.com/en-us/125636
- [7] https://support.apple.com/en-us/125635
- [8] https://support.apple.com/en-us/125637
- [9] https://support.apple.com/en-us/125639
- [10] https://support.apple.com/en-us/125638
- [11] https://support.apple.com/en-us/125640
- [12] https://nvd.nist.gov/vuln/detail/CVE-2025-43419
- [13] https://access.redhat.com/security/cve/cve-2025-43480
- [14] https://nvd.nist.gov/vuln/detail/CVE-2025-43432
Za CESNET-CERTS Michaela Ručková dne 28. 11. 2025.