CVE-2025-23395

Name
CVE-2025-23395
Description
Screen 5.0.0 when it runs with setuid-root privileges does not drop privileges while operating on a user supplied path. This allows unprivileged users to create files in arbitrary locations with `root` ownership, the invoking user's (real) group ownership and file mode 0644. All data written to the Screen PTY will be logged into this file, allowing to escalate to root privileges
NVD Severity
unknown
Other trackers
Mailing lists
Exploits
Forges
GitHub (code, issues), Aports (code, issues)

References

Type URI
meissner@suse.de https://bugzilla.suse.com/show_bug.cgi?id=CVE-2025-23395
meissner@suse.de https://www.openwall.com/lists/oss-security/2025/05/12/1

Match rules

CPE URI Source package Min version Max version

Vulnerable and fixed packages

Source package Branch Version Maintainer Status
screen edge-main 5.0.1-r0 Celeste <cielesti@protonmail.com> fixed
screen 3.23-main 5.0.1-r0 Celeste <cielesti@protonmail.com> fixed
screen 3.22-main 5.0.1-r0 Celeste <cielesti@protonmail.com> fixed
screen 3.21-main 5.0.1-r0 Celeste <cielesti@protonmail.com> fixed