Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad JPEG2000 Stripe Decoding de Nitro Pro de Nitro Software, Inc (CVE-2020-6112)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2020
Última modificación:
12/05/2022

Descripción

Se presenta una vulnerabilidad de ejecución de código explotable en la funcionalidad JPEG2000 Stripe Decoding de Nitro Pro de Nitro Software, Inc versión 13.13.2.242 cuando se decodifican las submuestras. Al inicializar mosaicos con datos de la submuestra, la aplicación puede calcular mal un puntero para las franjas en el mosaico, lo que permite que el decodificador escriba fuera de los límites y cause una corrupción de la memoria. Esto puede resultar en una ejecución de código. Una imagen especialmente diseñada puede insertarse dentro de un PDF y cargada por una víctima para desencadenar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gonitro:nitro_pro:13.13.2.242:*:*:*:*:*:*:*
cpe:2.3:a:gonitro:nitro_pro:13.16.2.300:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información