CVE-2025-46784
Linux Debian Análise e mitigação de vulnerabilidades

Visão geral

A denial of service vulnerability (CVE-2025-46784) was discovered in Entr'ouvert Lasso version 2.5.1, specifically in the lassonodeinitfrommessagewithformat functionality. The vulnerability was discovered by Keane O'Kelley and another member of Cisco Advanced Security Initiative Group, with initial vendor contact made on May 13, 2025, and public disclosure on November 5, 2025. The affected software, Lasso SAML Library, is an open-source implementation of the Security Assertion Markup Language (SAML) standard used for enabling single sign-on (SSO) functionality across web applications (Talos).

Detalhes técnicos

The vulnerability exists due to improper memory management in the lassonodeinitfrommessagewithformat function. Specifically, gmalloc is used to allocate a buffer msg at line 2599, but the allocated memory is not properly deallocated at the end of the function in all execution paths. The vulnerability has been assigned a CVSS v3.1 base score of 7.5 (HIGH) with the vector string CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, indicating network accessibility with no privileges or user interaction required. The vulnerability is classified under CWE-401 (Improper Release of Memory Before Removing Last Reference) ([Talos](https://talosintelligence.com/vulnerabilityreports/TALOS-2025-2195)).

Impacto

When successfully exploited, this vulnerability can lead to memory depletion in the affected system, resulting in a denial of service condition. The impact is limited to availability, with no direct effect on confidentiality or integrity of the system (Talos).

Mitigação e soluções alternativas

A patch for this vulnerability was released by the vendor on August 12, 2025. Users of Entr'ouvert Lasso 2.5.1 should upgrade to the patched version as soon as possible (Talos).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado Linux Debian Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-47151CRITICAL9.8
  • Linux DebianLinux Debian
  • lasso
NãoNãoNov 05, 2025
CVE-2025-64459CRITICAL9.1
  • DjangoDjango
  • python-django
NãoSimNov 05, 2025
CVE-2025-64458HIGH7.5
  • DjangoDjango
  • python-django
NãoSimNov 05, 2025
CVE-2025-46784HIGH7.5
  • Linux DebianLinux Debian
  • lasso
NãoNãoNov 05, 2025
CVE-2025-60753MEDIUM5.5
  • Linux DebianLinux Debian
  • libarchive
NãoNãoNov 05, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades