Kaks nädalat pärast eelmisest kriitilisest probleemist veel 4 sarnast haavatavust (CVE-2019-14811, CVE-2019-14812, CVE-2019-14813, CVE-2019-14817), mis võimaldavad linkide loomise kaudu '.forceput' ületada -dSAFER isolatsioonirežiimi. Spetsiaalselt vormindatud dokumentide töötlemisel võib ründaja saada juurdepääsu failisüsteemi sisule ja saavutada süsteemis juhuslike käskude täitmise (näiteks käskude lisamise kaudu ~/.bashrc või ~/.profile). Parandust on saadaval plaastrite kujul (, ). Pakettide värskenduste ilmumist distributsioonides saab jälgida järgmistelt lehtedelt: , , , , , , , .
Tuletame meelde, et Ghostscript'i haavatavused kujutavad endast suurt ohtu, kuna seda paketti kasutatakse paljude tuntud rakenduste jaoks PostScripti ja PDF-formaatide töötlemiseks. Näiteks kutsub Ghostscript end välja töölaual pisipiltide loomise, taustal andmete indekseerimise ja piltide konverteerimise protsessis. Paljuski piisab edukaks rünnakuks lihtsalt kurjatiivaga faili üleslaadimisest või selle katalooge Nautiluses vaatamisest. Ghostscript'i haavatavusi saab ära kasutada ka ImageMagicki ja GraphicsMagicki pilditöötlejate kaudu, edastades neile JPEG- või PNG-faili, milles on pildi asemel PostScripti kood (sellist faili töödeldakse Ghostscript'is, kuna MIME-tüüpi tuvastatakse sisu järgi, mitte toetudes faililaiendusele).
Allikas: opennet.ru
