PT-2025-51030 · Unknown · Aircompressor
CVE-2025-67721
·
Publicado
2025-12-12
·
Atualizado
2026-07-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Aircompressor 3.3 e inferiores
Descrição
O Aircompressor é uma biblioteca Java que fornece implementações portadas dos algoritmos de compressão Snappy, LZO, LZ4 e Zstandard. O tratamento incorreto de dados malformados nas implementações do descompressor em Java para Snappy e LZ4 permite que atacantes remotos leiam conteúdos anteriores do buffer por meio de entrada compactada manipulada. Com entradas compactadas manipuladas específicas, elementos do buffer de saída podem aparecer na saída descompactada, potencialmente expondo dados sensíveis. Isso é particularmente relevante para aplicações que reutilizam o mesmo buffer de saída para múltiplas operações de descompressão, como servidores web que utilizam buffers de tamanho fixo para desempenho.
Recomendações
Atualize para a versão 3.4 ou posterior.
Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Aircompressor