一、 漏洞 CVE-2025-11677 基础信息
漏洞信息
                                        # Libwebsockets WebSocket 释放后使用漏洞

## 概述

在 warmcat 的 libwebsockets WebSocket 服务器实现中,`lws_handshake_server` 函数存在 **使用后释放(Use After Free)** 漏洞。该漏洞可能在特定配置下被利用。

## 影响版本

libwebsockets 的某些版本中存在问题,具体取决于是否包含 `LWS_CALLBACK_HTTP_CONFIRM_UPGRADE` 回调机制的相关实现。

## 细节

- 漏洞位于 WebSocket 服务器握手过程中的 `lws_handshake_server` 函数;
- 若用户实现并注册了处理 `LWS_CALLBACK_HTTP_CONFIRM_UPGRADE` 的回调函数;
- 在特定条件下,回调中可能对已释放的对象进行访问;
- 导致使用后释放(Use After Free)的内存破坏错误。

## 影响

在受影响的配置中,攻击者可能通过精心构造的请求触发该漏洞,从而导致:

- **拒绝服务(Denial of Service, DoS)**;
- 进一步可能造成服务器崩溃或不可预测的行为。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Use After Free in libwebsockets WebSocket server
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Use After Free in WebSocket server implementation in lws_handshake_server in warmcat libwebsockets may allow an attacker, in specific configurations where the user provides a callback function that handles LWS_CALLBACK_HTTP_CONFIRM_UPGRADE, to achieve denial of service.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
释放后使用
来源:美国国家漏洞数据库 NVD
漏洞标题
Libwebsockets 资源管理错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Libwebsockets是lws-team开源的一个规范的 libwebsockets 网络库。 Libwebsockets存在资源管理错误漏洞,该漏洞源于WebSocket服务器实现中存在释放后重用问题,可能导致拒绝服务攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
资源管理错误
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-11677 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-11677 的情报信息
四、漏洞 CVE-2025-11677 的评论

暂无评论


发表评论