漏洞概述 漏洞名称: CVE-2025-70099 - NULL Pointer Dereference in lwx4t 漏洞类型: CWE-476 - NULL Pointer Dereference 漏洞描述: 当解析一个特别构造的EXT4文件系统镜像时,lwx4t在EXT4目录条目为空时,会解引用一个NULL目录条目指针,导致段错误。 影响范围 受影响组件: - - 受影响产品: lwx4t (Lightweight EXT4 filesystem library) 受影响版本: lwx4t 1.0.0, commit 58bcf89a121b72d4fb66334f1693d3b30e4cb9c5。影响基于或等同于2016-era代码库的版本。 攻击条件: 攻击者提供一个特别构造或损坏的EXT4镜像给任何集成lwx4t进行解析或目录遍历的应用程序。不需要提升权限;只需要本地访问(AV:L)来提供恶意镜像。 影响: NULL指针解引用导致进程立即崩溃,造成拒绝服务。没有观察到代码执行的证据。 修复方案 修复状态: 该问题已在lwx4t v1.0.1中解决,由Aladdin-R-D发布。用户应升级到v1.0.1或应用相应的补丁。 参考链接 Issue: github.com/gkostka/lwx4t/issues/... PoC: github.com/sigdevel/pocs/blob/... Fix: github.com/Aladdin-R-D/lwx4t/... 贡献者 Alexander A. Shvedov (@sigdevel) & Daniil Dulov