CVE-2025-14523
EUVD-2025-20268511.12.2025, 13:15
A flaw in libsoup’s HTTP header handling allows multiple Host: headers in a request and returns the last occurrence for server-side processing. Common front proxies often honor the first Host: header, so this mismatch can cause vhost confusion where a proxy routes a request to one backend but the backend interprets it as destined for another host. This discrepancy enables request-smuggling style attacks, cache poisoning, or bypassing host-based access controls when an attacker supplies duplicate Host headers.
Awaiting analysis
This vulnerability is currently awaiting analysis.
Debian Releases
Ubuntu Releases
openSUSE / SLES Releases
openSUSE Product | |||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| libsoup-2_4-1 |
| ||||||||||||||||||||||||
| libsoup-2_4-1-32bit |
| ||||||||||||||||||||||||
| libsoup-3_0-0 |
| ||||||||||||||||||||||||
| libsoup-devel |
| ||||||||||||||||||||||||
| libsoup-lang |
| ||||||||||||||||||||||||
| libsoup2-devel |
| ||||||||||||||||||||||||
| libsoup2-lang |
| ||||||||||||||||||||||||
| typelib-1_0-Soup-2_4 |
| ||||||||||||||||||||||||
| typelib-1_0-Soup-3_0 |
|
Red Hat Enterprise Linux Releases
Red Hat Product | |||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| libsoup |
| ||||||||||||||||||
| libsoup-devel |
| ||||||||||||||||||
| spice-client-win-x64 |
| ||||||||||||||||||
| spice-client-win-x86 |
|
Amazon Linux Releases
Amazon Package | |||||
|---|---|---|---|---|---|
| libsoup |
| ||||
| libsoup-debuginfo |
| ||||
| libsoup-debugsource |
| ||||
| libsoup-devel |
| ||||
| libsoup-doc |
| ||||
| libsoup3 |
| ||||
| libsoup3-debuginfo |
| ||||
| libsoup3-debugsource |
| ||||
| libsoup3-devel |
| ||||
| libsoup3-doc |
|
References