CVE-2025-31115

XZ Utils provide a general-purpose data-compression library plus command-line tools. In XZ Utils 5.3.3alpha to 5.8.0, the multithreaded .xz decoder in liblzma has a bug where invalid input can at least result in a crash. The effects include heap use after free and writing to an address based on the null pointer plus an offset. Applications and libraries that use the lzma_stream_decoder_mt function are affected. The bug has been fixed in XZ Utils 5.8.1, and the fix has been committed to the v5.4, v5.6, v5.8, and master branches in the xz Git repository. No new release packages will be made from the old stable branches, but a standalone patch is available that applies to all affected releases.
CVSS

No CVSS.

Configurations

No configuration.

History

07 Apr 2025, 14:18

Type Values Removed Values Added
Summary
  • (es) XZ Utils proporciona una librería de compresión de datos de propósito general, además de herramientas de línea de comandos. En XZ Utils 5.3.3alpha a 5.8.0, el decodificador .xz multiproceso de liblzma presenta un error que provoca un fallo en la ejecución de una entrada no válida. Esto afecta a use after free y a la escritura en una dirección basada en el puntero nulo y un desplazamiento. Las aplicaciones y librerías que utilizan la función lzma_stream_decoder_mt se ven afectadas. El error se ha corregido en XZ Utils 5.8.1 y la corrección se ha implementado en las ramas v5.4, v5.6, v5.8 y master del repositorio Git de xz. No se crearán nuevos paquetes de versiones a partir de las ramas estables antiguas, pero existe un parche independiente disponible para todas las versiones afectadas.

03 Apr 2025, 20:15

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2025/04/03/3 -

03 Apr 2025, 19:15

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2025/04/03/1 -
  • () http://www.openwall.com/lists/oss-security/2025/04/03/2 -

03 Apr 2025, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-03 17:15

Updated : 2025-04-07 14:18


NVD link : CVE-2025-31115

Mitre link : CVE-2025-31115

CVE.ORG link : CVE-2025-31115


JSON object : View

Products Affected

No product.

CWE
CWE-366

Race Condition within a Thread

CWE-416

Use After Free

CWE-476

NULL Pointer Dereference

CWE-826

Premature Release of Resource During Expected Lifetime