PT-2025-14778 · Liblzma+8 · Liblzma+8
CVE-2025-31115
·
Publicado
2025-03-31
·
Atualizado
2026-07-01
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
XZ Utils versões 5.3.3alpha até 5.8.0
Descrição
O decodificador .xz multithread da liblzma contém uma falha onde entradas inválidas podem, no mínimo, resultar em um travamento. Os efeitos incluem use-after-free na heap e escrita em um endereço baseado em um ponteiro nulo somado a um deslocamento. Aplicações e bibliotecas que utilizam a função
lzma stream decoder mt são afetadas.Recomendações
Para resolver a questão, atualize para o XZ Utils versão 5.8.1 ou superior. Um patch independente também está disponível para todas as versões afetadas. Como solução alternativa temporária, considere desativar a função
lzma stream decoder mt até que um patch esteja disponível. Restrinja o acesso à biblioteca vulnerável liblzma para minimizar o risco de exploração. Evite utilizar a função lzma stream decoder mt em endpoints de API afetados até que a questão seja resolvida.Exploit
Correção
RCE
DoS
NULL Pointer Dereference
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Debian
Freebsd
Linuxmint
Suse
Ubuntu
Xz Utils
Liblzma