漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
yawkat LZ4 Java: JVM Crash via Null Byte Array in lz4-java Streaming XXHash JNI (StreamingXXHash32JNI / StreamingXXHash64JNI)
Vulnerability Description
yawkat LZ4 Java provides LZ4 compression for Java. Prior to 1.11.1, JNI-backed XXHash implementations fail to validate the byte array object and the off and len arguments in XXHashFactory.nativeInstance().hash32().hash(), XXHashFactory.nativeInstance().hash64().hash(), XXHashFactory.nativeInstance().newStreamingHash32().update(), and XXHashFactory.nativeInstance().newStreamingHash64().update(), allowing null arrays or oversized ranges to reach native code, read outside the Java array, and fatally terminate the JVM. This issue is fixed in version 1.11.1.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:H
Vulnerability Type
空指针解引用
Vulnerability Title
Jonas Konrad LZ4 Java 异常处理不当漏洞
Vulnerability Description
Jonas Konrad LZ4 Java是Jonas Konrad个人开发者开源的一个提供高效压缩算法的Java组件。 Jonas Konrad LZ4 Java 1.11.1之前版本存在异常处理不当漏洞,该漏洞源于JNI支持的XXHash实现未能验证字节数组对象及off和len参数,可能导致空数组或超大范围到达本地代码,读取Java数组之外并导致JVM终止。
CVSS Information
N/A
Vulnerability Type
N/A