Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad object stream parsing de Nitro Pro de Nitro Software, Inc (CVE-2020-6113)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2020
Última modificación:
12/05/2022

Descripción

Se presenta una vulnerabilidad explotable en la funcionalidad object stream parsing de Nitro Pro de Nitro Software, Inc versión 13.13.2.242 cuando actualiza su tabla de referencias cruzadas. Cuando procesan un flujo de objetos de un documento PDF, la aplicación realizará un cálculo para asignar memoria para la lista de objetos indirectos. Debido a un error cuando se calcula este tamaño, puede ocurrir un desbordamiento de enteros que puede resultar en la asignación de un búfer de tamaño insuficiente. Más tarde, al inicializar este búfer, la aplicación puede escribir fuera de sus límites, que puede causar una corrupción de la memoria conllevando a la ejecución de código. Un documento especialmente diseñado puede ser entregado a una víctima a fin de activar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gonitro:nitro_pro:13.13.2.242:*:*:*:*:*:*:*
cpe:2.3:a:gonitro:nitro_pro:13.16.2.300:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información