Resource management error in podofo - CVE-2019-10723
Published: April 3, 2019 / Updated: August 8, 2020
Vulnerability identifier: #VU36030
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-10723
CWE-ID: CWE-399
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote non-authenticated attacker to perform a denial of service (DoS) attack.
An issue was discovered in PoDoFo 0.9.6. The PdfPagesTreeCache class in doc/PdfPagesTreeCache.cpp has an attempted excessive memory allocation because nInitialSize is not validated.
Affected software
podofo
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Micro
SUSE Package Hub 15
openSUSE Leap
podofo (Alpine package)
libpodofo0_9_6-debuginfo
libpodofo0_9_6
libpodofo-devel
podofo
podofo-debuginfo
podofo-debugsource
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Micro
SUSE Package Hub 15
openSUSE Leap
podofo (Alpine package)
libpodofo0_9_6-debuginfo
libpodofo0_9_6
libpodofo-devel
podofo
podofo-debuginfo
podofo-debugsource
How to mitigate CVE-2019-10723
Install update from vendor's website.
podofo (Alpine package) - update to 0.9.7-r0
libpodofo0_9_6-debuginfo - update to 0.9.6-150300.3.9.1
libpodofo0_9_6 - update to 0.9.6-150300.3.9.1
libpodofo-devel - update to 0.9.6-150300.3.9.1
podofo - update to 0.9.6-150300.3.9.1
podofo-debuginfo - update to 0.9.6-150300.3.9.1
podofo-debugsource - update to 0.9.6-150300.3.9.1
libpodofo0_9_6-debuginfo - update to 0.9.6-150300.3.9.1
libpodofo0_9_6 - update to 0.9.6-150300.3.9.1
libpodofo-devel - update to 0.9.6-150300.3.9.1
podofo - update to 0.9.6-150300.3.9.1
podofo-debuginfo - update to 0.9.6-150300.3.9.1
podofo-debugsource - update to 0.9.6-150300.3.9.1