Heap-based buffer overflow in QPDF - CVE-2024-24246
Published: March 6, 2024
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to a boundary error within the std::__shared_count() function in /bits/shared_ptr_base.h. A remote attacker can pass specially crafted data to the application, trigger a heap-based buffer overflow and perform a denial of service (DoS) attack.
Affected software
Anolis OS
Ubuntu
Fedora
pdfmixtool-flatpak
pdfarranger-flatpak
libqpdf29 (Ubuntu package)
qpdf (Ubuntu package)
qpdf
qpdf-devel
qpdf-libs
qpdf-doc
How to mitigate CVE-2024-24246
pdfarranger-flatpak - update to 1.10.1-4
libqpdf29 (Ubuntu package) - update to 11.5.0-1ubuntu1.1
qpdf (Ubuntu package) - update to 11.5.0-1ubuntu1.1
qpdf - addressed in versions 11.6.4-2.fc38, 11.6.4-2.fc39, 11.9.0-1.fc40
qpdf - update to 11.9.1-1
qpdf-devel - update to 11.9.1-1
qpdf-libs - update to 11.9.1-1
qpdf-doc - update to 11.9.1-1