PT-2025-23482 · Qt Company+6 · Qt+6
CVE-2025-5455
·
Publicado
2025-06-02
·
Atualizado
2025-10-31
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do Qt 5.15.18 e anteriores, 6.0.0 até 6.5.8, 6.6.0 até 6.8.3 e 6.9.0
Descrição
Um problema foi encontrado na função de API privada
qDecodeDataUrl() no QtCore, utilizada em QTextDocument e QNetworkReply. Se a função for chamada com dados malformados, como uma URL contendo um parâmetro "charset" sem valor, e o Qt for compilado com asserções habilitadas, isso acionará uma asserção, resultando em uma negação de serviço.Recomendações
Para as versões do Qt 5.15.18 e anteriores, atualize para a versão 5.15.19 ou posterior.
Para as versões do Qt 6.0.0 até 6.5.8, atualize para a versão 6.5.9 ou posterior.
Para as versões do Qt 6.6.0 até 6.8.3, atualize para a versão 6.8.4 ou posterior.
Para a versão do Qt 6.9.0, atualize para a versão 6.9.1 ou posterior.
Como solução temporária, considere evitar o uso da função
qDecodeDataUrl() com dados potencialmente malformados até que uma correção esteja disponível.Correção
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Debian
Qt
Red Hat
Red Os
Rocky Linux
Suse