Rilevata vulnerabilità in XZ Utils (AL01/250404/CSIRT-ITA)
Data:
4 Aprile 2025
Impatto Sistemico
Medio (59.35)
Sintesi
Rilevata una nuova vulnerabilità nel decoder multithread .xz, incluso in liblzma ed utilizzato in XZ Utils, una suite di strumenti progettati per la compressione e decompressione dei file tramite l’algoritmo LZMA/LZMA2. Tale vulnerabilità, qualora sfruttata, potrebbe causare l’arresto anomalo dell’applicazione che utilizza tale strumento.
Tipologia
- Denial of Service
Prodotti e/o versioni affette
XZ Utils
- 5.x, dalla versione 5.3.3alpha alla 5.8.0
Azioni di mitigazione
Si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Riferimenti
- https://tukaani.org/xz/threaded-decoder-early-free.html
- https://github.com/tukaani-project/xz/security/advisories/GHSA-6cc8-p5mm-29w2
CVE
CVE-ID |
---|
CVE-2025-31115 |
Change log
Versione | Note | Data |
---|---|---|
1.0 | Pubblicato il 04-04-2025 | 04/04/2025 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
12 Maggio 2025, 12:30