CVE-2025-67721 (CNNVD-202512-2268)

MEDIUM
中文标题:
Aircompressor 安全漏洞
英文标题:
Aircompressor's Snappy and LZ4 Java-based decompressor implementation can leak information from reused output buffer
CVSS分数: 6.3
发布时间: 2025-12-12 22:11:10
漏洞类型: 其他
状态: PUBLISHED
数据质量分数: 0.40
数据版本: v3
漏洞描述
中文描述:

Aircompressor是airlift开源的一个将 Snappy、LZO、LZ4 和 Zstandard 压缩算法移植到 Java 的库。 Aircompressor 3.3及之前版本存在安全漏洞,该漏洞源于Snappy和LZ4解压缩器处理畸形数据不当,可能导致敏感数据泄露。

英文描述:

Aircompressor is a library with ports of the Snappy, LZO, LZ4, and Zstandard compression algorithms to Java. In versions 3.3 and below, incorrect handling of malformed data in Java-based decompressor implementations for Snappy and LZ4 allow remote attackers to read previous buffer contents via crafted compressed input. With certain crafted compressed inputs, elements from the output buffer can end up in the uncompressed output, potentially leaking sensitive data. This is relevant for applications that reuse the same output buffer to uncompress multiple inputs. This can be the case of a web server that allocates a fix-sized buffer for performance purposes. There is similar vulnerability in GHSA-cmp6-m4wj-q63q. This issue is fixed in version 3.4.

CWE类型:
CWE-125 CWE-201
标签:
(暂无数据)
受影响产品
厂商 产品 版本 版本范围 平台 CPE
airlift aircompressor < 3.4 - - cpe:2.3:a:airlift:aircompressor:<_3.4:*:*:*:*:*:*:*
解决方案
中文解决方案:
(暂无数据)
英文解决方案:
(暂无数据)
临时解决方案:
(暂无数据)
参考链接
https://github.com/airlift/aircompressor/security/advisories/GHSA-vx9q-rhv9-3jvg x_refsource_CONFIRM
cve.org
访问
https://github.com/airlift/aircompressor/commit/f2b489b398779b40c1ee29ddb11d7edef54ddc15 x_refsource_MISC
cve.org
访问
https://github.com/airlift/aircompressor/commit/ff12c4d5757c9d6d1de3d39a10402f1f84f9b765 x_refsource_MISC
cve.org
访问
CVSS评分详情
4.0 (cna)
MEDIUM
6.3
CVSS向量: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
机密性
LOW
完整性
NONE
可用性
NONE
后续系统影响 (Subsequent):
机密性
NONE
完整性
NONE
可用性
NONE
时间信息
发布时间:
2025-12-12 22:11:10
修改时间:
2025-12-15 15:04:15
创建时间:
2026-01-12 02:12:27
更新时间:
2026-01-26 02:11:37
利用信息
暂无可利用代码信息
数据源详情
数据源 记录ID 版本 提取时间
CVE cve_CVE-2025-67721 2025-12-16 04:08:56 2026-01-12 02:12:27
NVD nvd_CVE-2025-67721 2025-12-16 04:09:31 2026-01-12 02:28:08
CNNVD cnnvd_CNNVD-202512-2268 2026-01-11 06:15:05 2026-01-12 02:38:00
版本与语言
当前版本: v3
主要语言: EN
支持语言:
EN ZH
安全公告
暂无安全公告信息
变更历史
v3 CNNVD
2026-01-12 02:38:00
vulnerability_type: 未提取 → 其他; cnnvd_id: 未提取 → CNNVD-202512-2268; data_sources: ['cve', 'nvd'] → ['cnnvd', 'cve', 'nvd']
查看详细变更
  • vulnerability_type: 未提取 -> 其他
  • cnnvd_id: 未提取 -> CNNVD-202512-2268
  • data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
v2 NVD
2026-01-12 02:28:08
data_sources: ['cve'] → ['cve', 'nvd']
查看详细变更
  • data_sources: ['cve'] -> ['cve', 'nvd']