NULL pointer dereference in OpenJPEG - CVE-2025-50952

 

NULL pointer dereference in OpenJPEG - CVE-2025-50952

Published: August 21, 2025


Vulnerability identifier: #VU114343
CSH Severity: Medium
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-50952
CWE-ID: CWE-476
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to a NULL pointer dereference error in openjp2/dwt.c. A remote attacker can pass a specially crafted image to the application and perform a denial of service (DoS) attack.


Affected software

OpenJPEG
Ubuntu
openEuler
openjpeg2 (Ubuntu package)
openjpeg2
openjpeg2-debuginfo
openjpeg2-debugsource
openjpeg2-devel
openjpeg2-help
openjpeg2-tools

How to mitigate CVE-2025-50952

Install update from vendor's website.

OpenJPEG - update to 2.5.1
openjpeg2 (Ubuntu package) - addressed in versions 2.3.0-2+deb10u2ubuntu0.1~esm5, 2.3.1-1ubuntu4.20.04.4+esm1, 2.4.0-6ubuntu0.4, 2.5.0-2ubuntu0.4, 2.5.3-2ubuntu0.1
openjpeg2 - addressed in versions 2.3.1-16, 2.5.0-7, 2.5.0-8
openjpeg2-debuginfo - addressed in versions 2.3.1-16, 2.5.0-7, 2.5.0-8
openjpeg2-debugsource - addressed in versions 2.3.1-16, 2.5.0-7, 2.5.0-8
openjpeg2-devel - addressed in versions 2.3.1-16, 2.5.0-7, 2.5.0-8
openjpeg2-help - addressed in versions 2.3.1-16, 2.5.0-7, 2.5.0-8
openjpeg2-tools - addressed in versions 2.5.0-7, 2.5.0-8

External References

Related Security Bulletins