PT-2020-17392 · Poppler · Poppler
CVE-2020-35702
·
Publicado
2020-12-25
·
Atualizado
2024-08-04
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Poppler anteriores à 20.12.1
Descrição
O problema está relacionado a um estouro de buffer baseado em heap na função DCTStream::getChars, no arquivo DCTStream.cc, que pode ser desencadeado por um documento PDF malicioso. Isso afeta compilações a partir de clones do git do Poppler criados no final de dezembro de 2020. Vários projetos de código aberto de terceiros que dependem desses clones do Git estão potencialmente afetados.
Recomendações
Para versões anteriores à 20.12.1, considere atualizar para uma versão que não seja baseada em um clone do Git do final de dezembro de 2020, já que a versão oficial 20.12.1 não foi afetada. Como solução temporária, considere restringir o uso de documentos PDF criados especificamente para esse fim até que um patch esteja disponível.
Exploit
Correção
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Poppler