Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Synactis PDF In-The-Box ActiveX control (CVE-2013-10057)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
01/08/2025
Última modificación:
06/08/2025

Descripción

Existe una vulnerabilidad de desbordamiento de búfer en Synactis PDF In-The-Box ActiveX control (PDF_IN_1.ocx), específicamente en el método ConnectToSynactis. Al pasar una cadena larga a este método (destinada a rellenar el argumento ldCmdLine de una llamada WinExec), una operación strcpy sobrescribe un puntero de clase TRegistry guardado en la pila. Esto permite a atacantes remotos ejecutar código arbitrario en el contexto del usuario, incitándolo a visitar una página web maliciosa que instancia el control ActiveX vulnerable. La vulnerabilidad se descubrió mediante su uso en software de terceros como Logic Print 2013.