Improper Certificate Validation in cURL - CVE-2025-5025
Published: May 28, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform MitM attack.
The vulnerability exists due to libcurl does not perform pinning of the server certificate public key for HTTPS transfers when connecting with QUIC for HTTP/3, when the TLS backend is wolfSSL. A remote attacker can perform Man-in-the-middle (MitM) attack and track the victim into connecting to a malicious server.
Affected software
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
Basesystem Module
openSUSE Leap
Tenable Identity Exposure (formerly Tenable.ad)
EasyApache
Nessus Network Monitor
IBM Cloud Pak for Multicloud Management
Splunk Enterprise
libcurl-devel-32bit
libcurl-mini4
libcurl4-debuginfo
libcurl4-64bit
libcurl-devel-64bit
libcurl4-64bit-debuginfo
libcurl4-32bit
libcurl-devel
libcurl4-32bit-debuginfo
curl-fish-completion
libcurl-devel-doc
curl-zsh-completion
curl-debugsource
curl-debuginfo
curl
curl-mini-debugsource
libcurl4
libcurl-mini4-debuginfo
How to mitigate CVE-2025-5025
Tenable Identity Exposure (formerly Tenable.ad) - update to 3.77.12
EasyApache - update to 4 25-18
Nessus Network Monitor - update to 6.5.3
Splunk Enterprise - addressed in versions 9.2.8, 9.3.6, 9.4.4, 10.0.1
IBM Cloud Pak for Multicloud Management - update to 2.3 Fix Pack 12
libcurl-devel-32bit - update to 8.14.1-150600.4.28.1
libcurl-mini4 - update to 8.14.1-150600.4.28.1
libcurl4-debuginfo - update to 8.14.1-150600.4.28.1
libcurl4-64bit - update to 8.14.1-150600.4.28.1
libcurl-devel-64bit - update to 8.14.1-150600.4.28.1
libcurl4-64bit-debuginfo - update to 8.14.1-150600.4.28.1
libcurl4-32bit - update to 8.14.1-150600.4.28.1
libcurl-devel - update to 8.14.1-150600.4.28.1
libcurl4-32bit-debuginfo - update to 8.14.1-150600.4.28.1
curl-fish-completion - update to 8.14.1-150600.4.28.1
libcurl-devel-doc - update to 8.14.1-150600.4.28.1
curl-zsh-completion - update to 8.14.1-150600.4.28.1
curl-debugsource - update to 8.14.1-150600.4.28.1
curl-debuginfo - update to 8.14.1-150600.4.28.1
curl - update to 8.14.1-150600.4.28.1
curl-mini-debugsource - update to 8.14.1-150600.4.28.1
libcurl4 - update to 8.14.1-150600.4.28.1
libcurl-mini4-debuginfo - update to 8.14.1-150600.4.28.1
External References
Related Security Bulletins
- Multiple vulnerabilities in cURL
- cPanel EasyApache4 update for third-party components
- Multiple vulnerabilities in Tenable Identity Exposure
- SUSE update for curl
- Splunk Enterprise Security update for third-party components
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management
- Tenable Network Monitor update for third-party components