Vulnerabilidad en PoDoFo 1.1.0-dev (CVE-2025-9394)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
24/08/2025
Última modificación:
25/08/2025
Descripción
Se ha encontrado una falla en PoDoFo 1.1.0-dev. Este problema afecta a la función PdfTokenizer::DetermineDataType del archivo src/podofo/main/PdfTokenizer.cpp del componente PDF Dictionary Parser. La manipulación puede provocar use after free. Es posible lanzar el ataque en el host local. Se ha hecho público el exploit y puede que sea utilizado. Este parche se llama 22d16cb142f293bf956f66a4d399cdd65576d36c. Se debe aplicar un parche para solucionar este problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://drive.google.com/file/d/1edJH17GAiK9R441Gjyj8tiV_2ptoL16U/view?usp=sharing
- https://github.com/podofo/podofo/commit/22d16cb142f293bf956f66a4d399cdd65576d36c
- https://github.com/podofo/podofo/issues/275
- https://vuldb.com/?ctiid_321227=
- https://vuldb.com/?id_321227=
- https://vuldb.com/?submit_632364=
- https://vuldb.com/?submit_632365=
- https://github.com/podofo/podofo/issues/275
- https://vuldb.com/?submit_632364=
- https://vuldb.com/?submit_632365=