Asayomu Tech
注目★★★★★GitHub Advisory

pypdf に無限ループ脆弱性、終了しないインライン画像で DoS リスク

30秒で把握

  • 1pypdf の ASCII85/ASCIIHex フィルタで終了しないインライン画像による無限ループ脆弱性が発見
  • 2テキスト抽出時のコンテンツストリーム解析で悪用され、PDF パース処理で DoS 可能
  • 3修正版 pypdf 6.14.2 への即座のアップグレード、または PR #3892 パッチの適用が必須

要約

pypdf に ASCII85 / ASCIIHex フィルタを使う終了しないインライン画像を含む PDF で無限ループが発生する脆弱性が見つかった。テキスト抽出時にページのコンテンツストリームを解析する際に悪用され、サービス停止につながる可能性がある。修正版は pypdf 6.14.2 で、即座のアップグレードが推奨される。アップグレードできない場合は PR #3892 のパッチを適用することで対応可能。

あなたへの影響

PDF テキスト抽出機能を持つ Web サービス・ドキュメント処理パイプラインで pypdf を使用している場合、攻撃者が細工 PDF をアップロードしてサービスを停止させるリスクがあるため。

推奨:今週中に 6.14.2 へのアップグレード完了を推奨する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。