Out-of-bounds read in Poppler - CVE-2019-10872
Published: August 1, 2019
Vulnerability identifier: #VU19599
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-10872
CWE-ID: CWE-125
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to heap-based buffer over-read in the function Splash::blitTransparent in splash/Splash.cc. A remote attacker can perform a denial of service attack.
Affected software
Poppler
SUSE CaaS Platform
SUSE Enterprise Storage
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Workstation Extension
Fedora
libpoppler73
libpoppler73-debuginfo
poppler-debugsource
libpoppler-cpp0
libpoppler-cpp0-debuginfo
libpoppler-devel
libpoppler-glib-devel
libpoppler-glib8
libpoppler-glib8-debuginfo
poppler-tools
poppler-tools-debuginfo
typelib-1_0-Poppler-0_18
poppler
SUSE CaaS Platform
SUSE Enterprise Storage
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Workstation Extension
Fedora
libpoppler73
libpoppler73-debuginfo
poppler-debugsource
libpoppler-cpp0
libpoppler-cpp0-debuginfo
libpoppler-devel
libpoppler-glib-devel
libpoppler-glib8
libpoppler-glib8-debuginfo
poppler-tools
poppler-tools-debuginfo
typelib-1_0-Poppler-0_18
poppler
How to mitigate CVE-2019-10872
Install update from vendor's website.
Poppler - update to 0.75.0
libpoppler73 - update to 0.62.0-4.6.1
libpoppler73-debuginfo - update to 0.62.0-4.6.1
poppler-debugsource - update to 0.62.0-4.6.1
libpoppler-cpp0 - update to 0.62.0-4.6.1
libpoppler-cpp0-debuginfo - update to 0.62.0-4.6.1
libpoppler-devel - update to 0.62.0-4.6.1
libpoppler-glib-devel - update to 0.62.0-4.6.1
libpoppler-glib8 - update to 0.62.0-4.6.1
libpoppler-glib8-debuginfo - update to 0.62.0-4.6.1
poppler-tools - update to 0.62.0-4.6.1
poppler-tools-debuginfo - update to 0.62.0-4.6.1
typelib-1_0-Poppler-0_18 - update to 0.62.0-4.6.1
poppler - addressed in versions 0.67.0-21.fc29, 0.73.0-13.fc30
libpoppler73 - update to 0.62.0-4.6.1
libpoppler73-debuginfo - update to 0.62.0-4.6.1
poppler-debugsource - update to 0.62.0-4.6.1
libpoppler-cpp0 - update to 0.62.0-4.6.1
libpoppler-cpp0-debuginfo - update to 0.62.0-4.6.1
libpoppler-devel - update to 0.62.0-4.6.1
libpoppler-glib-devel - update to 0.62.0-4.6.1
libpoppler-glib8 - update to 0.62.0-4.6.1
libpoppler-glib8-debuginfo - update to 0.62.0-4.6.1
poppler-tools - update to 0.62.0-4.6.1
poppler-tools-debuginfo - update to 0.62.0-4.6.1
typelib-1_0-Poppler-0_18 - update to 0.62.0-4.6.1
poppler - addressed in versions 0.67.0-21.fc29, 0.73.0-13.fc30