一、 漏洞 CVE-2025-8837 基础信息
漏洞信息
                                        # JasPer JPEG2000 jpc_dec.c 使用后释放漏洞

## 概述

在 JasPer 4.2.5 及之前的版本中发现一个漏洞。

## 影响版本

JasPer 4.2.5 及更早版本。

## 细节

漏洞位于组件 JPEG2000 File Handler 的文件 `src/libjasper/jpc/jpc_dec.c` 中的函数 `jpc_dec_dump`。攻击者可通过特定操作触发 **Use-After-Free** 漏洞。

## 影响

攻击需本地进行,目前该漏洞已被公开披露,并可能存在被利用的情况。

## 修复方案

建议应用补丁修复该问题,补丁编号为:  
`8308060d3fbc1da10353ac8a95c8ea60eba9c25a`
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
JasPer JPEG2000 File jpc_dec.c jpc_dec_dump use after free
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability was identified in JasPer up to 4.2.5. This affects the function jpc_dec_dump of the file src/libjasper/jpc/jpc_dec.c of the component JPEG2000 File Handler. The manipulation leads to use after free. An attack has to be approached locally. The exploit has been disclosed to the public and may be used. The patch is named 8308060d3fbc1da10353ac8a95c8ea60eba9c25a. It is recommended to apply a patch to fix this issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
释放后使用
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-8837 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-8837 的情报信息
  • 标题: imginfo Use-After-Free Vulnerability in jpc_dec_dump (Variant 1) · Issue #402 · jasper-software/jasper -- 🔗来源链接

    标签: issue-tracking

    神龙速读
  • 标题: POC_jasper_imginfo_use_after_free_jpc_dec_dump_1 - Google Drive -- 🔗来源链接

    标签: exploit

    神龙速读
  • 标题: Fixes #402, #403. · jasper-software/jasper@8308060 · GitHub -- 🔗来源链接

    标签: patch

    神龙速读
  • https://vuldb.com/?ctiid.319371 signature permissions-required
  • 标题: CVE-2025-8837 JasPer JPEG2000 File jpc_dec.c jpc_dec_dump use after free (402/403 / WID-SEC-2025-1755) -- 🔗来源链接

    标签: vdb-entry technical-description

    神龙速读
  • 标题: Submit #630487: jasper imginfo JasPer Version**: 4.2.5 and the newest master Use-after-free -- 🔗来源链接

    标签: third-party-advisory

    神龙速读
  • 标题: Submit #630488: jasper imginfo JasPer Version**: 4.2.5 and the newest master Use-after-free -- 🔗来源链接

    标签: third-party-advisory

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-8837
四、漏洞 CVE-2025-8837 的评论

暂无评论


发表评论