Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PoDoFo 1.1.0-dev (CVE-2025-9394)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
24/08/2025
Última modificación:
25/08/2025

Descripción

Se ha encontrado una falla en PoDoFo 1.1.0-dev. Este problema afecta a la función PdfTokenizer::DetermineDataType del archivo src/podofo/main/PdfTokenizer.cpp del componente PDF Dictionary Parser. La manipulación puede provocar use after free. Es posible lanzar el ataque en el host local. Se ha hecho público el exploit y puede que sea utilizado. Este parche se llama 22d16cb142f293bf956f66a4d399cdd65576d36c. Se debe aplicar un parche para solucionar este problema.