CVE-2025-31672

Improper Input Validation vulnerability in Apache POI. The issue affects the parsing of OOXML format files like xlsx, docx and pptx. These file formats are basically zip files and it is possible for malicious users to add zip entries with duplicate names (including the path) in the zip. In this case, products reading the affected file could read different data because 1 of the zip entries with the duplicate name is selected over another but different products may choose a different zip entry. This issue affects Apache POI poi-ooxml before 5.4.0. poi-ooxml 5.4.0 has a check that throws an exception if zip entries with duplicate file names are found in the input file. Users are recommended to upgrade to version poi-ooxml 5.4.0, which fixes the issue. Please read https://poi.apache.org/security.html for recommendations about how to use the POI libraries securely.
Configurations

No configuration.

History

18 Apr 2025, 17:15

Type Values Removed Values Added
Summary
  • (es) Vulnerabilidad de validación de entrada incorrecta en Apache POI. El problema afecta al análisis de archivos con formato OOXML como xlsx, docx y pptx. Estos formatos de archivo son básicamente archivos zip y es posible que usuarios maliciosos agreguen entradas zip con nombres duplicados (incluida la ruta) al archivo zip. En este caso, los productos que lean el archivo afectado podrían leer datos diferentes, ya que se selecciona una de las entradas zip con el nombre duplicado en lugar de otra, pero otros productos podrían elegir una entrada zip diferente. Este problema afecta a Apache POI poi-ooxml anterior a la versión 5.4.0. poi-ooxml 5.4.0 tiene una comprobación que genera una excepción si se encuentran entradas zip con nombres de archivo duplicados en el archivo de entrada. Se recomienda a los usuarios actualizar a la versión poi-ooxml 5.4.0, que soluciona el problema. Consulte https://poi.apache.org/security.html para obtener recomendaciones sobre cómo usar las bibliotecas de POI de forma segura.
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.3

09 Apr 2025, 13:15

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2025/04/08/2 -

09 Apr 2025, 12:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-09 12:15

Updated : 2025-04-18 17:15


NVD link : CVE-2025-31672

Mitre link : CVE-2025-31672

CVE.ORG link : CVE-2025-31672


JSON object : View

Products Affected

No product.

CWE
CWE-20

Improper Input Validation