CVE-2021-25786
published 2023-08-11CVE-2021-25786: An issue was discovered in QPDF version 10.0.4, allows remote attackers to execute arbitrary code via crafted .pdf file to Pl_ASCII85Decoder::write parameter…
PriorityP432medium5.3CVSS 3.1
AVLACLPRNUIRSUCLILAL
EPSS
0.50%
40.0th percentile
An issue was discovered in QPDF version 10.0.4, allows remote attackers to execute arbitrary code via crafted .pdf file to Pl_ASCII85Decoder::write parameter in libqpdf.
Affected
6 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | qpdf | < qpdf 10.1.0-1 (bookworm) | qpdf 10.1.0-1 (bookworm) |
| qpdf_project | qpdf | — | — |
| qpdf_project | qpdf | >= 0 < 10.1.0-1 | 10.1.0-1 |
| qpdf_project | qpdf | >= 0 < 10.1.0-1 | 10.1.0-1 |
| qpdf_project | qpdf | >= 0 < 10.1.0-1 | 10.1.0-1 |
| qpdf_project | qpdf | >= 0 < 10.1.0-1 | 10.1.0-1 |
CVSS provenance
nvdv3.15.3MEDIUMCVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
osv5.3MEDIUM
vendor_debian5.3MEDIUM
vendor_redhat5.3MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
Red Hat
qpdf: Heap use after free in Pl_ASCII85Decoder::write
vendor_redhat·2023-08-11·CVSS 5.3
CVE-2021-25786 [MEDIUM] CWE-416 qpdf: Heap use after free in Pl_ASCII85Decoder::write
qpdf: Heap use after free in Pl_ASCII85Decoder::write
An issue was discovered in QPDF version 10.0.4, allows remote attackers to execute arbitrary code via crafted .pdf file to Pl_ASCII85Decoder::write parameter in libqpdf.
A flaw was found in the qpdf package. This issue may allow attackers to crash the system or execute arbitrary code via a crafted .pdf file to the Pl_ASCII85Decoder::write parameter in libqpdf.
Package: qpdf (Red Hat Enterprise Linux 7) - Out of support scope
Package: qpdf (Red Hat Enterprise Linux 8) - Will not fix
Package: qpdf (Red Hat Enterprise Linux 9) - Will not fix
Debian
CVE-2021-25786: qpdf - An issue was discovered in QPDF version 10.0.4, allows remote attackers to execu...
vendor_debian·2021·CVSS 5.3
CVE-2021-25786 [MEDIUM] CVE-2021-25786: qpdf - An issue was discovered in QPDF version 10.0.4, allows remote attackers to execu...
An issue was discovered in QPDF version 10.0.4, allows remote attackers to execute arbitrary code via crafted .pdf file to Pl_ASCII85Decoder::write parameter in libqpdf.
Scope: local
bookworm: resolved (fixed in 10.1.0-1)
bullseye: resolved (fixed in 10.1.0-1)
forky: resolved (fixed in 10.1.0-1)
sid: resolved (fixed in 10.1.0-1)
trixie: resolved (fixed in 10.1.0-1)
OSV
CVE-2021-25786: An issue was discovered in QPDF version 10
osv·2023-08-11·CVSS 5.3
CVE-2021-25786 [MEDIUM] CVE-2021-25786: An issue was discovered in QPDF version 10
An issue was discovered in QPDF version 10.0.4, allows remote attackers to execute arbitrary code via crafted .pdf file to Pl_ASCII85Decoder::write parameter in libqpdf.
GHSA
GHSA-f3pg-6m52-2j62: An issue was discovered in QPDF version 10
ghsa_unreviewed·2023-08-11
CVE-2021-25786 [MEDIUM] CWE-416 GHSA-f3pg-6m52-2j62: An issue was discovered in QPDF version 10
An issue was discovered in QPDF version 10.0.4, allows remote attackers to execute arbitrary code via crafted .pdf file to Pl_ASCII85Decoder::write parameter in libqpdf.
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
2023-08-11
Published