Uus haavatavus Ghostscriptis

Võrdselt jätkuvad haavatavuste seeriad (1, 2, 3, 4, 5, 6) Ghostscript, vahendite kogum dokumentide töötlemiseks, konverteerimiseks ja genereerimiseks PostScripti ja PDF-formaatides. Nagu varasemad haavatavused, on uus probleem (CVE-2019-10216) võimaldab spetsiaalselt koostatud dokumentide töötlemisel ületada isolatsiooni režiimi „-dSAFER“ (manipuleerimise kaudu „.buildfont1”) ja pääseda ligi failisüsteemi sisule, mida saab kasutada rünnaku korraldamiseks süsteemis järeltegevuse kasutamiseks (nt käskude lisamine ~\/ .bashrc või ~\/ .profile). Parandus on saadaval kujul patch. Pakettide uuendamise ilmumist jaotustes saab jälgida nende lehtede kaudu: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, FreeBSD.

Tuletame meelde, et haavatavused Ghostscripts kujutavad endast suurt ohtu, kuna seda paketti kasutatakse paljudes tuntud rakendustes PostScripti ja PDF-formaatide töötlemiseks. Näiteks kutsutakse Ghostscripti esile töölaua miniatüüride loomisel, taustal andmete indekseerimisel ja piltide konverteerimise käigus. Eduka rünnaku korral piisab paljuski lihtsalt kurjategijaga faili üleslaadimisest või selle katalooge loetlemisest Nautiluses. Ghostscripti haavatavusi saab ka ära kasutada pilditöötluse käitlejates, mis põhinevad ImageMagicki ja GraphicsMagicki pakettidel, edastades neile JPEG- või PNG-faili, milles on PostScripti kood (selline fail töödeldakse Ghostscriptis, kuna MIME-tüüp tuvastatakse selle sisu järgi, mitte ei tugine faililaiendile).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster