Another 4 vulnerabilities in Ghostscript

Kaks nĂ€dalat pĂ€rast avastamist eelmisel kriitilisel probleemil on ilmnenud veel 4 sarnast haavatavust (CVE-2019-14811, CVE-2019-14812, CVE-2019-14813, CVE-2019-14817), mis vĂ”imaldavad lĂ€bi „.forceput“ lingi loomise mööda minna isolatsiooni reĆŸiimist „-dSAFER“. Spetsiaalselt vormindatud dokumentide töötlemisel vĂ”ib rĂŒndaja saada juurdepÀÀsu failisĂŒsteemi sisule ja saavutada sĂŒsteemis juhuslike kĂ€skude tĂ€itmise (nĂ€iteks kĂ€skude lisamine ~/.bashrc vĂ”i ~/.profile). Parandus on saadaval plaastrite kujul ( Ghostscript tuvastatud ). Pakettide uuenduste ilmnemist distributsioonides saab jĂ€lgida nende lehtede kaudu:1, 2Kaks nĂ€dalat pĂ€rast eelneva kriitilise probleemi avastamist Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, ROSA, FreeBSD.

Tuletame meelde, et haavatavused Ghostscripts kujutavad endast suurt ohtu, kuna seda paketti kasutatakse paljudes tuntud rakendustes PostScripti ja PDF-formaatide töötlemiseks. NĂ€iteks kutsutakse Ghostscripti esile töölaua miniatĂŒĂŒride loomisel, taustal andmete indekseerimisel ja piltide konverteerimise kĂ€igus. Eduka rĂŒnnaku korral piisab paljuski lihtsalt kurjategijaga faili ĂŒleslaadimisest vĂ”i selle katalooge loetlemisest Nautiluses. Ghostscripti haavatavusi saab ka Ă€ra kasutada pilditöötluse kĂ€itlejates, mis pĂ”hinevad ImageMagicki ja GraphicsMagicki pakettidel, edastades neile JPEG- vĂ”i PNG-faili, milles on PostScripti kood (selline fail töödeldakse Ghostscriptis, kuna MIME-tĂŒĂŒp tuvastatakse selle sisu jĂ€rgi, mitte ei tugine faililaiendile).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster