Biblioteka PoDoFo 0.9.6 zawiera podatność typu heap-based buffer overflow w funkcji PdfString::ConvertUTF16toUTF8, znajdującej się w pliku base/PdfString.cpp. Luka posiada ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
PoDoFo 0.9.6 has a heap-based buffer overflow in PdfString::ConvertUTF16toUTF8 in base/PdfString.cpp.
Podatność wynika z błędu zapisu poza przydzielonym obszarem pamięci sterty (CWE-787) podczas konwersji ciągów znaków z kodowania UTF-16 do UTF-8. Nieprawidłowo obsłużone dane wejściowe mogą doprowadzić do przepełnienia bufora na stercie, co umożliwia atakującemu manipulację strukturami pamięci procesu. Wykonanie ataku możliwe jest poprzez dostarczenie spreparowanego dokumentu PDF zawierającego złośliwie skonstruowane ciągi UTF-16.
Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) w kontekście procesu przetwarzającego dokument PDF, a także do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować bibliotekę PoDoFo do wersji zawierającej poprawkę (commit 1969 w repozytorium SourceForge). Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje pakietów opublikowane przez projekt Fedora zgodnie z referencjami. Zaleca się unikanie przetwarzania niezaufanych dokumentów PDF przy użyciu podatnej wersji biblioteki.
PoDoFo w wersji 0.9.6 (Podofo Project); pakiet dostępny również w dystrybucji Fedora (Fedoraproject Fedora)
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject29Podofo Project Podofo
APPPodofo Project0.9.6
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape