Use-After Free Schwacsthelle in XZUtils

In den Versionen 5.3.3alpha bis einschließlich 5.8.0 von XZ Utils wurde eine schwerwiegende Sicherheitslücke entdeckt (CVE-2025-31115), die beim Einsatz des Multithread-Decoders zu einem Absturz oder potenziell gefährlichem Verhalten führen kann. Konkret kann es bei ungültigen Eingaben zur Verwendung bereits freigegebenen Speichers (Use-After-Free) sowie zu Schreibzugriffen auf ungültige Speicheradressen kommen.

Die Schwachstelle betrifft Anwendungen, die die Funktion lzma_stream_decoder_mt verwenden. Die einthreadige Variante (lzma_stream_decoder) ist davon nicht betroffen und kann als Workaround genutzt werden, etwa durch den Aufruf xz --decompress --threads=1 oder über das Tool xzdec.

Behoben wurde der Fehler mit Version 5.8.1. Ein Patch ist auch für ältere Versionen verfügbar. Die Entdeckung geht auf Harri K. Koskinen zurück, unterstützt wurde die Fehlerbehebung von Sebastian Andrzej Siewior und Sam James. Der Fehler blieb lange unentdeckt, da der Multithread-Decoder bislang nicht gezielt im Rahmen von OSS-Fuzz getestet wurde – dies wurde nun nachgeholt. Ein Update ist dringend empfohlen.

Related Posts

Kritische Rancher-Sicherheitslücke ermöglicht Passwortänderung ohne Berechtigung

Eine kritische Sicherheitslücke (CVE-2025-23391) in Rancher ermöglicht es eingeschränkten Administratoren, die Passwörter von vollberechtigten Administratoren zu ändern und so deren Konten zu übernehmen. Betroffen sind Rancher-Versionen ab 2.8.0 bis vor 2.8.14, ab 2.9.0 bis vor 2.9.8, ab 2.10.0 bis vor 2.10.4 sowie Versionen unter 2.11.0. Die Lücke wurde in den Versionen 2.8.14, 2.9.8, 2.10.4 und 2.11.0 behoben. Anwender sollten umgehend auf die gepatchte Version upgraden, um das Risiko eines unautorisierten Zugriffs zu vermeiden.

Read More

Massives Datenleck bei X (Twitter)

Am 1. April 2025 hat ein Hacker unter dem Pseudonym ThinkingOne behauptet, 200 Millionen Nutzer-Datensätze sowie 2,8 Milliarden Twitter-IDs von X (ehemals Twitter) öffentlich gemacht zu haben. Zu den geleakten Informationen zählen unter anderem Nutzernamen, User-IDs, vollständige Namen, Standorte, E-Mail-Adressen, Follower-Zahlen, Profilbilder und weitere Profilinformationen.

Read More

PHP: Sicherheitslücke bei libxml-Streams – Falscher Content-Type bei Weiterleitungen

Mitte März 2025 wurde in PHP in der libxml-Implementierung eine Sicherheitslücke bekannt (CVE-2025-1219). Betroffen sind die DOM- und SimpleXML-Erweiterungen, wenn HTTP-Ressourcen über libxml geladen werden und dabei Weiterleitungen erfolgen.

Read More