Uus haavatavus Ghostscriptis.

Võimetus lõpetada haavatavuste jada (1, 2, 3, 4, 5, 6) Ghostscript, dokumentide töötlemise, muutmise ja genereerimise tööriistakomplektis PostScripti ja PDF-formaatides. Nagu eelnevad haavatavused, uus probleem (CVE-2019-10216) võimaldab spetsiaalselt vormindatud dokumentide töötlemisel mööda minna „-dSAFER” isolatsioonirežiimist (manipuleerides „.buildfont1” failiga) ja saada juurdepääs failisüsteemi, mida saab kasutada rünnaku korraldamiseks süsteemi juhusliku koodi täitmiseks (näiteks lisades käske ~/.bashrc või ~/.profile). Parandus on saadaval patš. Pakettide värskenduste ilmumise jälgimine on saadaval järgmistelt lehtedelt: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, FreeBSD.

Tuletame meelde, et Ghostscript'i haavatavused kujutavad endast suurt ohtu, kuna seda paketti kasutatakse paljude tuntud rakenduste jaoks PostScripti ja PDF-formaatide töötlemiseks. Näiteks kutsub Ghostscript end välja töölaual pisipiltide loomise, taustal andmete indekseerimise ja piltide konverteerimise protsessis. Paljuski piisab edukaks rünnakuks lihtsalt kurjatiivaga faili üleslaadimisest või selle katalooge Nautiluses vaatamisest. Ghostscript'i haavatavusi saab ära kasutada ka ImageMagicki ja GraphicsMagicki pilditöötlejate kaudu, edastades neile JPEG- või PNG-faili, milles on pildi asemel PostScripti kood (sellist faili töödeldakse Ghostscript'is, kuna MIME-tüüpi tuvastatakse sisu järgi, mitte toetudes faililaiendusele).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster