Π‘Π»Π΅Π΄Π²Π°Ρ‰ΠΈΡ‚Π΅ 4 уязвимости Π² Ghostscript

Π‘Π»Π΅Π΄ Π΄Π²Π΅ сСдмици ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΌΠΈΠ½Π°Π» ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π² Ghostscript ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ ΠžΡ‰Π΅ 4 ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ уязвимости (CVE-2019-14811, CVE-2019-14812, CVE-2019-14813, CVE-2019-14817), ΠΊΠΎΠΈΡ‚ΠΎ позволяват Ρ‡Ρ€Π΅Π· създаванС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° към β€ž.forceputβ€œ Π΄Π° сС Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈ Ρ€Π΅ΠΆΠΈΠΌΡŠΡ‚ Π½Π° изолация β€ž-dSAFERβ€œ . ΠšΠΎΠ³Π°Ρ‚ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ, нападатСлят ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π°Ρ‚Π° систСма ΠΈ Π΄Π° изпълни ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π² систСмата (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‡Ρ€Π΅Π· добавянС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ към ~/.bashrc ΠΈΠ»ΠΈ ~/.profile). ΠšΠΎΡ€Π΅ΠΊΡ†ΠΈΡΡ‚Π° Π΅ Π½Π°Π»ΠΈΡ‡Π½Π° ΠΊΠ°Ρ‚ΠΎ ΠΏΠ°Ρ‡ΠΎΠ²Π΅ (1, 2). ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° прослСдяватС наличността Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π² дистрибуции Π½Π° Ρ‚Π΅Π·ΠΈ страници: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Арка, ROSA, FreeBSD.

Π‘ΠΏΠΎΠΌΠ½Π΅Ρ‚Π΅ си, Ρ‡Π΅ уязвимоститС Π² Ghostscript прСдставляват повишСн риск, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² ΠΌΠ½ΠΎΠ³ΠΎ популярни прилоТСния Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° PostScript ΠΈ PDF Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ. НапримСр Ghostscript сС ΠΈΠ·Π²ΠΈΠΊΠ²Π° ΠΏΡ€ΠΈ създаванС Π½Π° ΠΌΠΈΠ½ΠΈΠ°Ρ‚ΡŽΡ€ΠΈ Π½Π° работния ΠΏΠ»ΠΎΡ‚, ΠΏΡ€ΠΈ индСксиранС Π½Π° Π΄Π°Π½Π½ΠΈ във Ρ„ΠΎΠ½ΠΎΠ² Ρ€Π΅ΠΆΠΈΠΌ ΠΈ ΠΏΡ€ΠΈ ΠΊΠΎΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° изобраТСния. Π—Π° ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ° Π² ΠΌΠ½ΠΎΠ³ΠΎ случаи Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ просто Π΄Π° ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈΡ‚Π΅ Сксплойт Ρ„Π°ΠΉΠ»Π° ΠΈΠ»ΠΈ Π΄Π° ΠΏΡ€Π΅Π³Π»Π΅Π΄Π°Ρ‚Π΅ дирСкторията с Π½Π΅Π³ΠΎ Π² Nautilus. УязвимоститС Π² Ghostscript ΠΌΠΎΠ³Π°Ρ‚ ΡΡŠΡ‰ΠΎ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Ρ‡Ρ€Π΅Π· процСсори Π·Π° изобраТСния, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ ImageMagick ΠΈ GraphicsMagick, ΠΊΠ°Ρ‚ΠΎ ΠΈΠΌ сС ΠΏΠΎΠ΄Π°Π΄Π΅ JPEG ΠΈΠ»ΠΈ PNG Ρ„Π°ΠΉΠ», ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° PostScript ΠΊΠΎΠ΄ вмСсто ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ (Ρ‚Π°ΠΊΡŠΠ² Ρ„Π°ΠΉΠ» Ρ‰Π΅ бъдС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ Π² Ghostscript, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ MIME Ρ‚ΠΈΠΏΡŠΡ‚ сС Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π° ΠΎΡ‚ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈ Π±Π΅Π· Π΄Π° Ρ€Π°Π·Ρ‡ΠΈΡ‚Π°Ρ‚Π΅ Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€