Vulnerabilidad en aircompressor de airlift (CVE-2025-67721)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
12/12/2025
Última modificación:
01/10/2026
Descripción
Aircompressor es una biblioteca con puertos de los algoritmos de compresión Snappy, LZO, LZ4 y Zstandard a Java. En las versiones 3.3 e inferiores, el manejo incorrecto de datos malformados en las implementaciones de descompresores basadas en Java para Snappy y LZ4 permite a atacantes remotos leer el contenido de búferes anteriores a través de una entrada comprimida manipulada. Con ciertas entradas comprimidas manipuladas, elementos del búfer de salida pueden terminar en la salida descomprimida, lo que podría filtrar datos sensibles. Esto es relevante para aplicaciones que reutilizan el mismo búfer de salida para descomprimir múltiples entradas. Este puede ser el caso de un servidor web que asigna un búfer de tamaño fijo con fines de rendimiento. Existe una vulnerabilidad similar en GHSA-cmp6-m4wj-q63q. Este problema está solucionado en la versión 3.4.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:airlift:aircompressor:*:*:*:*:*:*:*:* | 2.0.3 (excluyendo) | |
| cpe:2.3:a:airlift:aircompressor:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


