Vulnerabilidad en la funcionalidad object stream parsing de Nitro Pro de Nitro Software, Inc (CVE-2020-6113)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2020
Última modificación:
12/05/2022
Descripción
Se presenta una vulnerabilidad explotable en la funcionalidad object stream parsing de Nitro Pro de Nitro Software, Inc versión 13.13.2.242 cuando actualiza su tabla de referencias cruzadas. Cuando procesan un flujo de objetos de un documento PDF, la aplicación realizará un cálculo para asignar memoria para la lista de objetos indirectos. Debido a un error cuando se calcula este tamaño, puede ocurrir un desbordamiento de enteros que puede resultar en la asignación de un búfer de tamaño insuficiente. Más tarde, al inicializar este búfer, la aplicación puede escribir fuera de sus límites, que puede causar una corrupción de la memoria conllevando a la ejecución de código. Un documento especialmente diseñado puede ser entregado a una víctima a fin de activar esta vulnerabilidad
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gonitro:nitro_pro:13.13.2.242:*:*:*:*:*:*:* | ||
cpe:2.3:a:gonitro:nitro_pro:13.16.2.300:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página