2025-2104: WPE WebKit, WebKitGTK: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2025-08-04 14:13)
- Neues Advisory
- Version 2 (2025-08-07 09:47)
- Für Fedora 41 und 42 steht das Paket 'webkitgtk-2.48.5-1' im Status 'testing' bereit, um neun Schwachstellen zu beheben.
- Version 3 (2025-08-13 12:36)
- Für Basesystem Module 15 SP6 und 15 SP7, Desktop Applications Module 15 SP6 und 15 SP7, Development Tools Module 15 SP6 und 15 SP7, openSUSE Leap 15.6 und SUSE Enterprise Storage 7.1 sowie für die SUSE Linux Enterprise Produkte Desktop 15 SP6 und 15 SP7, High Performance Computing 15 SP3 und 15 SP3 LTSS, Real Time 15 SP6 und 15 SP7, Server 15 SP3, 15 SP3 LTSS, 15 SP6 und 15 SP7 und Server for SAP Applications 15 SP3, 15 SP6 und 15 SP7 stehen Sicherheitsupdates für 'webkit2gtk3' auf Version 2.48.5 bereit, um insgesamt 14 Schwachstellen zu adressieren, von denen ein Teil bereits mit einer vorherigen Version behoben wurden.
- Version 4 (2025-08-13 15:41)
- SUSE stellt für openSUSE Leap 15.4, die SUSE Linux Enterprise Produkte High Performance Computing 15 SP4, 15 SP5, ESPOS 15 SP4, ESPOS 15 SP5, LTSS 15 SP4 und LTSS 15 SP5, Server 15 SP4, 15 SP4 LTSS, 15 SP5 und 15 SP5 LTSS sowie Server for SAP Applications 15 SP4 und 15 SP5, SUSE Manager Proxy 4.3 und 4.3 LTS, SUSE Manager Retail Branch Server 4.3 und 4.3 LTS sowie SUSE Manager Server 4.3 und 4.3 LTS Sicherheitsupdates für 'webkit2gtk3' auf die Version 2.48.5 zur Behebung der hier aufgeführten Schwachstellen bereit. Mit den verfügbaren Sicherheitsupdates werden drei weitere Schwachstellen als behoben aufgeführt, die bereits mit dem WebKitGTK Release 2.48.0 adressiert wurden und in dieser Meldung nicht referenziert sind. Die Schwachstellen CVE-2024-44192, CVE-2024-54467 und CVE-2025-24201 ermöglichen einem Angreifer aus der Ferne mittels der Interaktion eines Benutzers das Ausspähen von Informationen, Umgehen von Sicherheitsvorkehrungen und Durchführen eines Denial-of_Service (DoS)-Angriffs.
- Version 5 (2025-08-14 11:23)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 in den Versionen 8 und 9 (x86_64, aarch64), 4 years of updates 9.6 (aarch64) und Extended Update Support 9.6 (x86_64, aarch64) sowie Red Hat Enterprise Linux Server in Version AUS 9.6 (x86_64) stehen Sicherheitsupdates für 'webkit2gtk3' bereit, um neun Schwachstellen zu beheben.
- Version 6 (2025-08-14 11:57)
- Für Oracle Linux 8 (aarch64, x86_64) und 9 (aarch64, x86_64) stehen zu RHSA-2025:13780 und RHSA-2025:13782 korrespondierende Sicherheitsupdates für 'webkit2gtk3' bereit, um neun Schwachstellen zu beheben.
- Version 7 (2025-08-19 09:11)
- Für Debian 12 Bookworm (oldstable) steht ein Sicherheitsupdate für 'webkit2gtk' in Version 2.48.5-1~deb12u1 und für Debian 13 Trixie (stable) steht ein Sicherheitsupdate für 'webkit2gtk' in Version 2.48.5-1~deb13u1 bereit, um die Schwachstellen zu beheben.
- Version 8 (2025-08-20 09:27)
- Canonical stellt für Ubuntu 25.04, Ubuntu 24.04 LTS und Ubuntu 22.04 LTS Sicherheitsupdates für 'webkit2gtk' bereit, um die Schwachstellen zu beheben.
- Version 9 (2025-08-20 13:05)
- Für Debian 11 Bullseye (LTS) steht ein Sicherheitsupdate für 'webkit2gtk' in Version 2.48.5-1~deb11u1 bereit, um die Schwachstellen zu beheben, die Schwachstelle CVE-2025-24189 wird allerdings in der zugehörigen Sicherheitsmeldung nicht referenziert.
Betroffene Software
Office
Systemsoftware
Betroffene Plattformen
Linux
Oracle
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen, beliebigen Programmcode auszuführen, Denial-of-Service (DoS)-Angriffe durchzuführen und falsche Informationen darzustellen.
Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich. Alle Schwachstellen erfordern die Interaktion eines Benutzers.
Der Hersteller informiert über die Schwachstellen und veröffentlicht das Update 2.48.5 für WebKitGTK.
Schwachstellen:
CVE-2025-24189
Schwachstelle in WebKit ermöglicht Ausführen beliebigen ProgrammcodesCVE-2025-31273
Schwachstelle in WebKit ermöglicht Ausführen beliebigen ProgrammcodesCVE-2025-31278
Schwachstelle in WebKit ermöglicht u. a. Denial-of-Service-AngriffCVE-2025-43211
Schwachstelle in WebKit ermöglicht Denial-of-Service-AngriffCVE-2025-43212
Schwachstelle in WebKit ermöglicht Denial-of-Service-AngriffCVE-2025-43216
Schwachstelle in Webkit ermöglicht Denial-of-Service-AngriffCVE-2025-43227
Schwachstelle in WebKit ermöglicht Ausspähen von InformationenCVE-2025-43228
Schwachstelle in WebKit ermöglicht Darstellen falscher InformationenCVE-2025-43240
Schwachstelle in WebKit ermöglicht Darstellen falscher InformationenCVE-2025-43265
Schwachstelle in WebKit ermöglicht Ausspähen von InformationenCVE-2025-6558
Schwachstelle in Chromium und Google Chrome ANGLE und GPU sowie WebKit ermöglicht u. a. Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.