PT-2020-17392 · Poppler · Poppler

CVE-2020-35702

·

Publicado

2020-12-25

·

Atualizado

2024-08-04

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Poppler anteriores à 20.12.1
Descrição
O problema está relacionado a um estouro de buffer baseado em heap na função DCTStream::getChars, no arquivo DCTStream.cc, que pode ser desencadeado por um documento PDF malicioso. Isso afeta compilações a partir de clones do git do Poppler criados no final de dezembro de 2020. Vários projetos de código aberto de terceiros que dependem desses clones do Git estão potencialmente afetados.
Recomendações
Para versões anteriores à 20.12.1, considere atualizar para uma versão que não seja baseada em um clone do Git do final de dezembro de 2020, já que a versão oficial 20.12.1 não foi afetada. Como solução temporária, considere restringir o uso de documentos PDF criados especificamente para esse fim até que um patch esteja disponível.

Exploit

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-35702

Produtos afetados

Poppler