Neue Schwachstelle in Ghostscript

Die Reihe von SicherheitsanfĂ€lligkeiten reißt nicht ab (1, 2, 3, 4, 5, 6) bei Ghostscript, einer Sammlung von Werkzeugen zur Bearbeitung, Umwandlung und Erstellung von Dokumenten im PostScript- und PDF-Format. Wie bei frĂŒheren SicherheitsanfĂ€lligkeiten Ein neues Problem (CVE-2019-10216) ermöglicht es beim Verarbeiten speziell gestalteter Dokumente, den Isolationsmodus „-dSAFER“ zu umgehen (durch Manipulation von „.buildfont1“) und auf den Dateisysteminhalt zuzugreifen, was fĂŒr einen Angriff zur AusfĂŒhrung beliebigen Codes im System genutzt werden kann (z. B. durch HinzufĂŒgen von Befehlen in ~/ .bashrc oder ~/ .profile). Ein Fix ist verfĂŒgbar als Patches. Die Veröffentlichung von Paketupdates in den Distributionen kann auf diesen Seiten nachverfolgt werden: Debian, Fedora, Ubuntu, SUSE\/openSUSE, RHEL, Arch, FreeBSD.

Wir erinnern daran, dass Schwachstellen in Ghostscript eine erhöhte Gefahr darstellen, da dieses Paket in vielen beliebten Anwendungen zur Verarbeitung von PostScript- und PDF-Formaten verwendet wird. Beispielsweise wird Ghostscript bei der Erstellung von Miniaturen auf dem Desktop, bei der Hintergrundindizierung von Daten und der Umwandlung von Bildern aufgerufen. FĂŒr einen erfolgreichen Angriff reicht es in vielen FĂ€llen aus, einfach eine Datei mit einem Exploit hochzuladen oder das Verzeichnis mit ihr in Nautilus zu durchsuchen. Schwachstellen in Ghostscript können auch ĂŒber Bildverarbeitungsprogramme, die auf den Paketen ImageMagick und GraphicsMagick basieren, ausgenutzt werden, indem ein JPEG- oder PNG-Datei ĂŒbergeben wird, in der sich anstelle eines Bildes Code in PostScript befindet (eine solche Datei wird in Ghostscript verarbeitet, da der MIME-Typ nach dem Inhalt erkannt wird und nicht auf die Erweiterung angewiesen ist).

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster