
CVE-2025-46206 प्रूफ-ऑफ-कॉन्सेप्ट जो MuPDF 1.25.6 में pdf-clean-file.c में अनंत पुनरावृत्ति (infinite recursion) के माध्यम से एक डिनायल-ऑफ-सर्विस (DoS) कमजोरी को प्रदर्शित करता है, जिसमें पुनरुत्पादन चरण और विक्रेता पैच शामिल हैं।
MuPDF 1.25.6 और इससे पहले के संस्करणों में एक denial of service भेद्यता है। जब कोई हमलावर "mutool clean poc /dev/null" कमांड चलाता है, तो प्रोग्राम pdf-clean-file.c में strip_outlines() और strip_outline() फ़ंक्शंस के बीच अनंत पुनरावृत्ति में फँस जाता है जब तक कि स्टैक समाप्त नहीं हो जाता।
विशिष्ट POC फ़ाइल, भेद्यता का कारण, पुनरुत्पादन प्रक्रिया और मरम्मत सुझावों के लिए संलग्नक देखें।
विक्रेता (MuPDF के रखरखावकर्ता Artifex Software) ने इस समस्या को स्वीकार किया है और बग को ठीक कर दिया है। फिक्स उनके आधिकारिक रिपॉजिटरी में प्रतिबद्ध किया गया है।
यहाँ विक्रेता द्वारा प्रदान किया गया पैच / कमिट का सार्वजनिक लिंक है:
https://bugs.ghostscript.com/show_bug.cgi?id=708521
https://cgit.ghostscript.com/cgi-bin/cgit.cgi/mupdf.git/commit/?id=0ec7e4d2201bb6df217e01c17396d36297abf9ac
यह पुष्टि करता है कि भेद्यता को स्वीकार किया गया है और सुधार किया गया है।