Use-After Free Schwacsthelle in XZUtils

In den Versionen 5.3.3alpha bis einschließlich 5.8.0 von XZ Utils wurde eine schwerwiegende Sicherheitslücke entdeckt (CVE-2025-31115), die beim Einsatz des Multithread-Decoders zu einem Absturz oder potenziell gefährlichem Verhalten führen kann. Konkret kann es bei ungültigen Eingaben zur Verwendung bereits freigegebenen Speichers (Use-After-Free) sowie zu Schreibzugriffen auf ungültige Speicheradressen kommen.

Die Schwachstelle betrifft Anwendungen, die die Funktion lzma_stream_decoder_mt verwenden. Die einthreadige Variante (lzma_stream_decoder) ist davon nicht betroffen und kann als Workaround genutzt werden, etwa durch den Aufruf xz --decompress --threads=1 oder über das Tool xzdec.

Behoben wurde der Fehler mit Version 5.8.1. Ein Patch ist auch für ältere Versionen verfügbar. Die Entdeckung geht auf Harri K. Koskinen zurück, unterstützt wurde die Fehlerbehebung von Sebastian Andrzej Siewior und Sam James. Der Fehler blieb lange unentdeckt, da der Multithread-Decoder bislang nicht gezielt im Rahmen von OSS-Fuzz getestet wurde – dies wurde nun nachgeholt. Ein Update ist dringend empfohlen.

Related Posts

WinRAR-Sicherheitslücke CVE-2025-31334

WinRAR (Versionen vor 7.11) ist von einer kritischen Sicherheitslücke betroffen. Ein speziell präparierter symbolischer Link kann den “Mark of the Web”-Sicherheitscheck umgehen und so dazu führen, dass beliebiger Code ausgeführt wird. Dies ermöglicht Angreifern, über manipulierte Dateien die Kontrolle über das System zu erlangen.

Read More

Massives Datenleck bei X (Twitter)

Am 1. April 2025 hat ein Hacker unter dem Pseudonym ThinkingOne behauptet, 200 Millionen Nutzer-Datensätze sowie 2,8 Milliarden Twitter-IDs von X (ehemals Twitter) öffentlich gemacht zu haben. Zu den geleakten Informationen zählen unter anderem Nutzernamen, User-IDs, vollständige Namen, Standorte, E-Mail-Adressen, Follower-Zahlen, Profilbilder und weitere Profilinformationen.

Read More

Kritische Rancher-Sicherheitslücke ermöglicht Passwortänderung ohne Berechtigung

Eine kritische Sicherheitslücke (CVE-2025-23391) in Rancher ermöglicht es eingeschränkten Administratoren, die Passwörter von vollberechtigten Administratoren zu ändern und so deren Konten zu übernehmen. Betroffen sind Rancher-Versionen ab 2.8.0 bis vor 2.8.14, ab 2.9.0 bis vor 2.9.8, ab 2.10.0 bis vor 2.10.4 sowie Versionen unter 2.11.0. Die Lücke wurde in den Versionen 2.8.14, 2.9.8, 2.10.4 und 2.11.0 behoben. Anwender sollten umgehend auf die gepatchte Version upgraden, um das Risiko eines unautorisierten Zugriffs zu vermeiden.

Read More