Уязвимост Π² Ghostscript, позволяваща изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ отварянС Π½Π° PostScript Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚

Π’ Ghostscript, Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ инструмСнти Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°, ΠΊΠΎΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€Π°Π½Π΅ ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° PostScript ΠΈ PDF Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимост (CVE-2020 15900-), ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС отварят спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ PostScript Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ. ИзползванС Π½Π° нСстандартСн PostScript ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ Π² Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π’ΡŠΡ€ΡΠ΅Π½Π΅ Π²ΠΈ позволява Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Ρ‚Π΅ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Ρ‚ΠΈΠΏΠ° uint32_t ΠΏΡ€ΠΈ изчисляванС Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ€Π°, прСзаписванС Π½Π° области Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° извън разпрСдСлСния Π±ΡƒΡ„Π΅Ρ€ ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ във FS, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π·Π° изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π² систСмата (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‡Ρ€Π΅Π· добавянС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ към ~/.bashrc ΠΈΠ»ΠΈ ~/. ΠΏΡ€ΠΎΡ„ΠΈΠ»).

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга Π²ΡŠΠΏΡ€ΠΎΡΠΈ ΠΎΡ‚ 9.50 Π΄ΠΎ 9.52 (Π³Ρ€Π΅ΡˆΠΊΠ° ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π° ΠΎΡ‚ вСрсия 9.28rc1, Π½ΠΎ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ изслСдоватСли, ΠΊΠΎΠΈΡ‚ΠΎ са ΠΎΡ‚ΠΊΡ€ΠΈΠ»ΠΈ уязвимостта, сС появява ΠΎΡ‚ вСрсия 9.50).

ΠŸΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π° корСкция Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ 9.52.1 (ΠΊΡ€ΡŠΠΏΠΊΠ°). АктуализациитС Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π° с Π°ΠΊΡ‚ΡƒΠ°Π»Π½ΠΈ ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π²Π΅Ρ‡Π΅ са пуснати Π·Π° Debian, Ubuntu, SUSE. ΠŸΠ°ΠΊΠ΅Ρ‚ΠΈ Π² RHEL ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π½Π΅ сС засягат.

Π‘ΠΏΠΎΠΌΠ½Π΅Ρ‚Π΅ си, Ρ‡Π΅ уязвимоститС Π² Ghostscript прСдставляват повишСн риск, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² ΠΌΠ½ΠΎΠ³ΠΎ популярни прилоТСния Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° PostScript ΠΈ PDF Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ. НапримСр Ghostscript сС ΠΈΠ·Π²ΠΈΠΊΠ²Π° ΠΏΡ€ΠΈ създаванС Π½Π° ΠΌΠΈΠ½ΠΈΠ°Ρ‚ΡŽΡ€ΠΈ Π½Π° работния ΠΏΠ»ΠΎΡ‚, ΠΏΡ€ΠΈ индСксиранС Π½Π° Π΄Π°Π½Π½ΠΈ във Ρ„ΠΎΠ½ΠΎΠ² Ρ€Π΅ΠΆΠΈΠΌ ΠΈ ΠΏΡ€ΠΈ ΠΊΠΎΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° изобраТСния. Π—Π° ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ° Π² ΠΌΠ½ΠΎΠ³ΠΎ случаи Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ просто Π΄Π° ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈΡ‚Π΅ Сксплойт Ρ„Π°ΠΉΠ»Π° ΠΈΠ»ΠΈ Π΄Π° ΠΏΡ€Π΅Π³Π»Π΅Π΄Π°Ρ‚Π΅ дирСкторията с Π½Π΅Π³ΠΎ Π² Nautilus. УязвимоститС Π² Ghostscript ΠΌΠΎΠ³Π°Ρ‚ ΡΡŠΡ‰ΠΎ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Ρ‡Ρ€Π΅Π· процСсори Π·Π° изобраТСния, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ ImageMagick ΠΈ GraphicsMagick, ΠΊΠ°Ρ‚ΠΎ ΠΈΠΌ сС ΠΏΠΎΠ΄Π°Π΄Π΅ JPEG ΠΈΠ»ΠΈ PNG Ρ„Π°ΠΉΠ», ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° PostScript ΠΊΠΎΠ΄ вмСсто ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ (Ρ‚Π°ΠΊΡŠΠ² Ρ„Π°ΠΉΠ» Ρ‰Π΅ бъдС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ Π² Ghostscript, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ MIME Ρ‚ΠΈΠΏΡŠΡ‚ сС Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π° ΠΎΡ‚ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈ Π±Π΅Π· Π΄Π° Ρ€Π°Π·Ρ‡ΠΈΡ‚Π°Ρ‚Π΅ Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€