CVE-2025-70099

A NULL pointer dereference in the ext4_dir_en_get_name_len function in include/ext4_dir.h of lwext4 1.0.0 allows attackers to cause a denial of service by supplying a specially crafted EXT4 filesystem image with malformed directory entries. During directory iteration, the code may fail to validate the directory entry pointer before accessing the name_len field, resulting in a segmentation fault. This affects versions based on (or equivalent to) the 2016-era codebase (1.0.0).
Configurations

No configuration.

History

22 Jul 2026, 08:10

Type Values Removed Values Added
Summary
  • (es) Una desreferencia de puntero NULL en la función ext4_dir_en_get_name_len en include/ext4_dir.h de lwext4 1.0.0 permite a los atacantes causar una denegación de servicio al proporcionar una imagen de sistema de archivos EXT4 especialmente diseñada con entradas de directorio malformadas. Durante la iteración del directorio, el código puede no validar el puntero de entrada del directorio antes de acceder al campo name_len, lo que resulta en una falla de segmentación. Esto afecta a las versiones basadas en (o equivalentes a) la base de código de la era 2016 (1.0.0).

29 Jun 2026, 20:17

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2026/06/29/4 -

02 Jun 2026, 16:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
CWE CWE-476
References () https://github.com/gkostka/lwext4/issues/89 - () https://github.com/gkostka/lwext4/issues/89 -

01 Jun 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-01 21:16

Updated : 2026-07-22 08:10


NVD link : CVE-2025-70099

Mitre link : CVE-2025-70099

CVE.ORG link : CVE-2025-70099


JSON object : View

Products Affected

No product.

CWE
CWE-476

NULL Pointer Dereference