jp2/opj_decompress.c in OpenJPEG through 2.3.1 has a use-after-free that can be triggered if there is a mix of valid and invalid files in a directory operated on by the decompressor. Triggering a double-free may also be possible. This is related to calling opj_image_destroy twice.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade openjpeg2-devel-docsUpgrade openjpeg2-develUpgrade openjpeg2Upgrade openjpeg2-tools | May 4, 2022 | Jun 29, 2020 |
| Alpine Linux | — | Upgrade openjpeg | Sep 23, 2020 | Jun 29, 2020 |
| Amazon Linux Ami 2 | — | Upgrade openjpeg2Upgrade openjpeg2-develUpgrade openjpeg2-toolsUpgrade openjpeg2-debuginfoUpgrade openjpeg2-devel-docs | Jul 4, 2022 | Jun 29, 2020 |
| Arch Linux | — | Upgrade to the latest version of Arch Linux | Jul 11, 2025 | Jun 29, 2020 |
| Centos_linux | — | Upgrade openjpeg2-devel-docsUpgrade openjpeg2-toolsUpgrade openjpeg2Upgrade openjpeg2-debugsourceUpgrade openjpeg2-tools-debuginfoUpgrade openjpeg2-debuginfo | Nov 10, 2021 | Jun 29, 2020 |
| Debian | — | Upgrade openjpeg2 | Jul 13, 2020 | Jun 29, 2020 |
| Gentoo Linux | — | Upgrade media-libs/openjpeg. | Jan 27, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp8 | — | Upgrade openjpeg2 | Aug 10, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp9 | — | Upgrade openjpeg2 | Aug 10, 2021 | Jun 29, 2020 |
| Oracle Solaris | — | Upgrade image/library/openjpeg2 to version 2.3.1-11.4.25.0.1.75.1 on Solaris 11.4 | Jan 19, 2021 | Jun 29, 2020 |
| Oracle_linux | — | Upgrade openjpeg2Upgrade openjpeg2-develUpgrade openjpeg2-devel-docsUpgrade openjpeg2-tools | Nov 17, 2021 | Jun 28, 2020 |
| Redhat_linux | — | Upgrade openjpeg2Upgrade openjpeg2-toolsUpgrade openjpeg2-debugsourceUpgrade openjpeg2-tools-debuginfoUpgrade openjpeg2-debuginfoUpgrade openjpeg2-devel-docsNo solution existsUpgrade openjpeg2-devel | Nov 10, 2021 | Jun 29, 2020 |
| Rocky_linux | — | Upgrade openjpeg2Upgrade openjpeg2-debugsourceUpgrade openjpeg2-toolsUpgrade openjpeg2-tools-debuginfoUpgrade openjpeg2-debuginfoUpgrade openjpeg2-devel | Mar 12, 2024 | Jun 29, 2020 |
| Suse | — | Upgrade openjpegUpgrade openjpeg2Upgrade openjpeg-devel-32bitUpgrade libopenjp2-7Upgrade openjpeg-develUpgrade libopenjpeg1Upgrade libopenjpeg1-32bitUpgrade openjpeg2-develUpgrade libopenjp2-7-32bit | Aug 9, 2024 | Jun 29, 2020 |
| Ubuntu | — | Upgrade libopenjp3d7Upgrade libopenjpip-serverUpgrade libopenjpip7 (Ubuntu Pro)Upgrade libopenjp2-7 (Ubuntu Pro)Upgrade libopenjp3d-toolsUpgrade libopenjpip7Upgrade libopenjpip-viewerUpgrade libopenjpip-dec-serverUpgrade libopenjp2-toolsUpgrade libopenjp3d7 (Ubuntu Pro)Upgrade libopenjp2-7 | Sep 16, 2020 | Jun 29, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub