{"schema_version":"1.7.5","id":"CVE-2019-13118","published":"2019-07-01T02:15:09.800Z","modified":"2026-07-22T04:27:26.657846Z","aliases":["GHSA-cf46-6xxh-pc75"],"related":["SUSE-SU-2019:1867-1","SUSE-SU-2020:1409-1","openSUSE-SU-2020:0731-1","openSUSE-SU-2024:11017-1"],"details":"In numbers.c in libxslt 1.1.33, a type holding grouping characters of an xsl:number instruction was too narrow and an invalid character/length combination could be passed to xsltNumberFormatDecimal, leading to a read of uninitialized stack data.","affected":[{"ranges":[{"type":"GIT","repo":"https://gitlab.gnome.org/gnome/libxslt","events":[{"introduced":"f1eb717f04d9cc297cc5e58e94b81ac96f47e741"},{"last_affected":"f1eb717f04d9cc297cc5e58e94b81ac96f47e741"},{"fixed":"6ce8de69330783977dd14f6569419489875fb71b"}],"database_specific":{"cpe":"cpe:2.3:a:xmlsoft:libxslt:1.1.33:*:*:*:*:*:*:*","extracted_events":[{"introduced":"1.1.33"},{"last_affected":"1.1.33"}],"source":["CPE_STRING","REFERENCES"]}}],"versions":["1.1.33","v1.1.33"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2019-13118.json","vanir_signatures":[{"deprecated":false,"digest":{"function_hash":"36987421056926122074875227490358574962","length":7644},"id":"CVE-2019-13118-63665d4a","signature_type":"Function","signature_version":"v1","source":"https://gitlab.gnome.org/gnome/libxslt@6ce8de69330783977dd14f6569419489875fb71b","target":{"file":"libxslt/numbers.c","function":"xsltFormatNumberConversion"}},{"deprecated":false,"digest":{"line_hashes":["63548434003007382491243147779269090701","116955402715987170288711090571509490340","132181306849488116102938414544554454906","93187498953954641064648803514721959766","132823863448370179372582377013990202357","265666783747685004834146135985363637479","171703248105306918475769584619162783632","288508257822198863614058207703000070769","302340413245318396511100747024947294852","165038232749100568916570064743469772324"],"threshold":0.9},"id":"CVE-2019-13118-cb30633e","signature_type":"Line","signature_version":"v1","source":"https://gitlab.gnome.org/gnome/libxslt@6ce8de69330783977dd14f6569419489875fb71b","target":{"file":"libxslt/numbers.c"}}],"vanir_signatures_modified":"2026-07-22T04:27:26Z"}}],"references":[{"type":"WEB","url":"https://lists.apache.org/thread.html/r58af02e294bd07f487e2c64ffc0a29b837db5600e33b6e698b9d696b%40%3Cissues.bookkeeper.apache.org%3E"},{"type":"WEB","url":"https://lists.apache.org/thread.html/rf4c02775860db415b4955778a131c2795223f61cb8c6a450893651e4%40%3Cissues.bookkeeper.apache.org%3E"},{"type":"WEB","url":"https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/IOYJKXPQCUNBMMQJWYXOR6QRUJZHEDRZ/"},{"type":"ADVISORY","url":"http://lists.opensuse.org/opensuse-security-announce/2020-05/msg00062.html"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Aug/11"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Aug/13"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Aug/14"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Aug/15"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/22"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/23"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/24"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/26"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/31"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/37"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2019/Jul/38"},{"type":"ADVISORY","url":"http://www.openwall.com/lists/oss-security/2019/11/17/2"},{"type":"ADVISORY","url":"https://lists.debian.org/debian-lts-announce/2019/07/msg00020.html"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Aug/21"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Aug/22"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Aug/23"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Aug/25"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Jul/35"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Jul/36"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Jul/37"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Jul/40"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Jul/41"},{"type":"ADVISORY","url":"https://seclists.org/bugtraq/2019/Jul/42"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20190806-0004/"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20200122-0003/"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210346"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210348"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210351"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210353"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210356"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210357"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT210358"},{"type":"ADVISORY","url":"https://usn.ubuntu.com/4164-1/"},{"type":"ADVISORY","url":"https://www.oracle.com/security-alerts/cpujan2020.html"},{"type":"REPORT","url":"https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=15069"},{"type":"REPORT","url":"https://oss-fuzz.com/testcase-detail/5197371471822848"},{"type":"FIX","url":"https://gitlab.gnome.org/GNOME/libxslt/commit/6ce8de69330783977dd14f6569419489875fb71b"}],"database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:a:apple:icloud:*:*:*:*:*:windows:*:*"],"extracted_events":[{"fixed":"7.13"},{"introduced":"10.0"},{"fixed":"10.6"}],"source":"CPE_RANGE","vendor_product":"apple:icloud"},{"cpes":["cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"12.4"}],"source":"CPE_RANGE","vendor_product":"apple:iphone_os"},{"cpes":["cpe:2.3:a:apple:itunes:*:*:*:*:*:windows:*:*"],"extracted_events":[{"fixed":"12.9.6"}],"source":"CPE_RANGE","vendor_product":"apple:itunes"},{"cpes":["cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"10.4.6"},{"fixed":"10.14.6"}],"source":"CPE_RANGE","vendor_product":"apple:macos"},{"cpes":["cpe:2.3:o:apple:tvos:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"12.4"}],"source":"CPE_RANGE","vendor_product":"apple:tvos"},{"cpes":["cpe:2.3:a:netapp:e-series_santricity_os_controller:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"11.0"},{"last_affected":"11.50.2"}],"source":"CPE_RANGE","vendor_product":"netapp:e-series_santricity_os_controller"},{"cpes":["cpe:2.3:o:apple:mac_os_x:10.12.6:security_update_2019-001:*:*:*:*:*:*","cpe:2.3:o:apple:mac_os_x:10.12.6:security_update_2019-002:*:*:*:*:*:*","cpe:2.3:o:apple:mac_os_x:10.12.6:security_update_2019-003:*:*:*:*:*:*","cpe:2.3:o:apple:mac_os_x:10.13.6:security_update_2019-001:*:*:*:*:*:*","cpe:2.3:o:apple:mac_os_x:10.13.6:security_update_2019-002:*:*:*:*:*:*","cpe:2.3:o:apple:mac_os_x:10.13.6:security_update_2019-003:*:*:*:*:*:*"],"extracted_events":[{"introduced":"10.12.6-security_update_2019\\-001"},{"last_affected":"10.12.6-security_update_2019\\-001"},{"introduced":"10.12.6-security_update_2019\\-002"},{"last_affected":"10.12.6-security_update_2019\\-002"},{"introduced":"10.12.6-security_update_2019\\-003"},{"last_affected":"10.12.6-security_update_2019\\-003"},{"introduced":"10.13.6-security_update_2019\\-001"},{"last_affected":"10.13.6-security_update_2019\\-001"},{"introduced":"10.13.6-security_update_2019\\-002"},{"last_affected":"10.13.6-security_update_2019\\-002"},{"introduced":"10.13.6-security_update_2019\\-003"},{"last_affected":"10.13.6-security_update_2019\\-003"}],"source":"CPE_STRING","vendor_product":"apple:mac_os_x"},{"cpes":["cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:-:*:*:*","cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*","cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:esm:*:*:*","cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*","cpe:2.3:o:canonical:ubuntu_linux:19.04:*:*:*:*:*:*:*","cpe:2.3:o:canonical:ubuntu_linux:19.10:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"12.04"},{"last_affected":"12.04"},{"introduced":"14.04"},{"last_affected":"14.04"},{"introduced":"16.04"},{"last_affected":"16.04"},{"introduced":"18.04"},{"last_affected":"18.04"},{"introduced":"19.04"},{"last_affected":"19.04"},{"introduced":"19.10"},{"last_affected":"19.10"}],"source":"CPE_STRING","vendor_product":"canonical:ubuntu_linux"},{"cpes":["cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"31"},{"last_affected":"31"}],"source":"CPE_STRING","vendor_product":"fedoraproject:fedora"},{"cpes":["cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"15.1"},{"last_affected":"15.1"}],"source":"CPE_STRING","vendor_product":"opensuse:leap"},{"cpes":["cpe:2.3:a:oracle:jdk:1.8.0:update231:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.8.0-update231"},{"last_affected":"1.8.0-update231"}],"source":"CPE_STRING","vendor_product":"oracle:jdk"}]},"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N"}]}