NULL pointer dereference in Augeas - CVE-2025-2588
Published: March 24, 2025
Vulnerability identifier: #VU105972
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-2588
CWE-ID: CWE-476
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to a NULL pointer dereference error within the re_case_expand() function in src/fa.c. A remote attacker can pass specially crafted data to the application and perform a denial of service (DoS) attack.
Affected software
Augeas
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Micro
SUSE Linux Enterprise Micro for Rancher
Basesystem Module
openSUSE Leap
openEuler
Anolis OS
Fedora
augeas
augeas-debugsource
libaugeas0
augeas-lenses
libaugeas0-debuginfo
augeas-devel
augeas-debuginfo
libaugeas0-32bit-debuginfo
augeas-devel-64bit
libaugeas0-64bit
libaugeas0-64bit-debuginfo
libaugeas0-32bit
augeas-devel-32bit
augeas-lense-tests
augeas-help
libfa1-debuginfo
libfa1
augeas-bash-completion
libfa1-32bit
libfa1-32bit-debuginfo
libfa1-64bit
libfa1-64bit-debuginfo
augeas-libs
augeas-static
augeas-doc
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Micro
SUSE Linux Enterprise Micro for Rancher
Basesystem Module
openSUSE Leap
openEuler
Anolis OS
Fedora
augeas
augeas-debugsource
libaugeas0
augeas-lenses
libaugeas0-debuginfo
augeas-devel
augeas-debuginfo
libaugeas0-32bit-debuginfo
augeas-devel-64bit
libaugeas0-64bit
libaugeas0-64bit-debuginfo
libaugeas0-32bit
augeas-devel-32bit
augeas-lense-tests
augeas-help
libfa1-debuginfo
libfa1
augeas-bash-completion
libfa1-32bit
libfa1-32bit-debuginfo
libfa1-64bit
libfa1-64bit-debuginfo
augeas-libs
augeas-static
augeas-doc
How to mitigate CVE-2025-2588
Cybersecurity Help is currently unaware of any official solution to address this vulnerability.
augeas - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-debugsource - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0 - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-lenses - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-debuginfo - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-devel - addressed in versions 1.10.1-4.6.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-debuginfo - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-32bit-debuginfo - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-devel-64bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-64bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-64bit-debuginfo - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-32bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-devel-32bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-lense-tests - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-help - update to 1.14.1-2
augeas-devel - update to 1.14.1-2
augeas-debugsource - update to 1.14.1-2
augeas-debuginfo - update to 1.14.1-2
augeas - update to 1.14.1-2
libfa1-debuginfo - update to 1.14.1-150600.3.3.1
libfa1 - update to 1.14.1-150600.3.3.1
augeas-bash-completion - update to 1.14.1-150600.3.3.1
libfa1-32bit - update to 1.14.1-150600.3.3.1
libfa1-32bit-debuginfo - update to 1.14.1-150600.3.3.1
libfa1-64bit - update to 1.14.1-150600.3.3.1
libfa1-64bit-debuginfo - update to 1.14.1-150600.3.3.1
augeas - addressed in versions 1.14.2-0.4.20250324git4dffa3d.fc40, 1.14.2-0.4.20250324git4dffa3d.fc41, 1.14.2-0.4.20250324git4dffa3d.fc42
augeas - update to 1.14.2-2
augeas-devel - update to 1.14.2-2
augeas-libs - update to 1.14.2-2
augeas-static - update to 1.14.2-2
augeas-bash-completion - update to 1.14.2-2
augeas-doc - update to 1.14.2-2
augeas-debugsource - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0 - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-lenses - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-debuginfo - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-devel - addressed in versions 1.10.1-4.6.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-debuginfo - addressed in versions 1.10.1-4.6.1, 1.10.1-150000.3.15.1, 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-32bit-debuginfo - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-devel-64bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-64bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-64bit-debuginfo - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
libaugeas0-32bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-devel-32bit - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-lense-tests - addressed in versions 1.12.0-150400.3.8.1, 1.14.1-150600.3.3.1
augeas-help - update to 1.14.1-2
augeas-devel - update to 1.14.1-2
augeas-debugsource - update to 1.14.1-2
augeas-debuginfo - update to 1.14.1-2
augeas - update to 1.14.1-2
libfa1-debuginfo - update to 1.14.1-150600.3.3.1
libfa1 - update to 1.14.1-150600.3.3.1
augeas-bash-completion - update to 1.14.1-150600.3.3.1
libfa1-32bit - update to 1.14.1-150600.3.3.1
libfa1-32bit-debuginfo - update to 1.14.1-150600.3.3.1
libfa1-64bit - update to 1.14.1-150600.3.3.1
libfa1-64bit-debuginfo - update to 1.14.1-150600.3.3.1
augeas - addressed in versions 1.14.2-0.4.20250324git4dffa3d.fc40, 1.14.2-0.4.20250324git4dffa3d.fc41, 1.14.2-0.4.20250324git4dffa3d.fc42
augeas - update to 1.14.2-2
augeas-devel - update to 1.14.2-2
augeas-libs - update to 1.14.2-2
augeas-static - update to 1.14.2-2
augeas-bash-completion - update to 1.14.2-2
augeas-doc - update to 1.14.2-2
External References
Related Security Bulletins
- Denial of service in Hercules Augeas
- Fedora 42 update for augeas
- Fedora 41 update for augeas
- Fedora 40 update for augeas
- openEuler update for augeas
- SUSE update for augeas
- SUSE update for augeas
- SUSE update for augeas
- SUSE update for augeas
- SUSE update for augeas
- Anolis OS update for augeas
- Anolis OS update for augeas