Out-of-bounds read in Poppler - CVE-2024-56378

 

Out-of-bounds read in Poppler - CVE-2024-56378

Published: December 29, 2024 / Updated: April 18, 2025


Vulnerability identifier: #VU101977
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2024-56378
CWE-ID: CWE-125
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Poppler
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Package Hub 15
Basesystem Module
openSUSE Leap
Ubuntu
openEuler
Anolis OS
Fedora
libpoppler58 (Ubuntu package)
libpoppler73 (Ubuntu package)
poppler-utils (Ubuntu package)
poppler-tools-debuginfo
libpoppler60-debuginfo
poppler-debugsource
libpoppler60
libpoppler-glib8-debuginfo
libpoppler-glib8
libpoppler-glib-devel
libpoppler-qt4-4
poppler-tools
libpoppler-devel
libpoppler-qt4-4-debuginfo
libpoppler-qt4-devel
libpoppler89
libpoppler89-debuginfo
libpoppler97 (Ubuntu package)
poppler-glib-devel
poppler-help
poppler-glib-doc
poppler-utils
poppler
poppler-qt5
poppler-glib
poppler-devel
poppler-debuginfo
poppler-cpp-devel
poppler-cpp
poppler-qt5-devel
libpoppler-cpp0
poppler-qt5-debugsource
libpoppler-qt5-1-32bit
libpoppler-qt5-1-32bit-debuginfo
libpoppler-cpp0-32bit-debuginfo
libpoppler117-32bit-debuginfo
libpoppler117-32bit
libpoppler-glib8-32bit
libpoppler-cpp0-32bit
libpoppler-glib8-32bit-debuginfo
libpoppler117-64bit
libpoppler-glib8-64bit-debuginfo
libpoppler-glib8-64bit
libpoppler-qt5-1-64bit
libpoppler-qt5-1-64bit-debuginfo
libpoppler-cpp0-64bit-debuginfo
libpoppler117-64bit-debuginfo
libpoppler-cpp0-64bit
poppler-qt6-debugsource
libpoppler-qt5-1-debuginfo
libpoppler117-debuginfo
libpoppler-cpp0-debuginfo
typelib-1_0-Poppler-0_18
libpoppler-qt6-3-debuginfo
libpoppler-qt5-1
libpoppler117
libpoppler-qt6-3
libpoppler-qt6-devel
libpoppler-qt5-devel
libpoppler118 (Ubuntu package)
libpoppler126-debuginfo
libpoppler126
libpoppler126-64bit
libpoppler126-64bit-debuginfo
libpoppler126-32bit
libpoppler126-32bit-debuginfo
poppler-doc
poppler-qt6-devel
poppler-qt6
libpoppler134 (Ubuntu package)
mingw-poppler
libpoppler135-debuginfo
libpoppler135
libpoppler135-64bit-debuginfo
libpoppler135-64bit
libpoppler135-32bit-debuginfo
libpoppler135-32bit
libpoppler140 (Ubuntu package)

Detailed vulnerability description

The vulnerability allows a remote attacker to gain access to potentially sensitive information.

The vulnerability exists due to a boundary condition within the JBIG2Bitmap::combine() function in JBIG2Stream.cc in libpoppler.so. A remote attacker can trigger an out-of-bounds read error and read contents of memory on the system.


How to mitigate CVE-2024-56378

Install updates from vendor's website.

Sources