PT-2025-5691 · Libcurl+5 · Libcurl+5
Daniel Stenberg
·
Publicado
2025-01-23
·
Atualizado
2026-06-05
·
CVE-2025-0725
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas:
Versões do libcurl que utilizam zlib 1.2.0.3 ou anterior
Descrição:
O problema está relacionado à descompressão automática gzip de respostas HTTP com codificação de conteúdo utilizando a opção
CURLOPT ACCEPT ENCODING. Um estouro de inteiro controlado por um invasor pode fazer com que o libcurl provoque um estouro de buffer ao utilizar zlib 1.2.0.3 ou anterior. Isso pode potencialmente permitir que um invasor remoto contorne o mecanismo de proteção ASLR, execute código arbitrário ou cause uma negação de serviço.Recomendações:
Para versões do libcurl que utilizam zlib 1.2.0.3 ou anterior, considere desativar a opção
CURLOPT ACCEPT ENCODING como uma medida de contorno temporária até que uma correção esteja disponível. Restrinja o acesso à biblioteca zlib vulnerável para minimizar o risco de exploração. Evite utilizar a opção CURLOPT ACCEPT ENCODING com versões do zlib 1.2.0.3 ou anterior até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
DoS
Buffer Overflow
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Red Os
Suse
Libcurl
Zlib