ΠΠ΅ ΠΏΡΠ΅ΠΊΡΠ°ΡΠ°Π΅ΡΡΡ ΡΠ΅ΡΠ΅Π΄Π° ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ (, , , , , ) in , Π½Π°Π±ΠΎΡΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠ² Π΄Π»Ρ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠΈ, ΠΏΡΠ΅ΠΎΠ±ΡΠ°Π·ΠΎΠ²Π°Π½ΠΈΡ ΠΈ Π³Π΅Π½Π΅ΡΠ°ΡΠΈΠΈ Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΠΎΠ² Π² ΡΠΎΡΠΌΠ°ΡΠ°Ρ PostScript ΠΈ PDF. ΠΠ°ΠΊ ΠΈ ΠΏΡΠΎΡΠ»ΡΠ΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ () ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΏΡΠΈ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ΅ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΠΎ ΠΎΡΠΎΡΠΌΠ»Π΅Π½Π½ΡΡ Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΠΎΠ² ΠΎΠ±ΠΎΠΉΡΠΈ ΡΠ΅ΠΆΠΈΠΌ ΠΈΠ·ΠΎΠ»ΡΡΠΈΠΈ Β«-dSAFERΒ» (ΡΠ΅ΡΠ΅Π· ΠΌΠ°Π½ΠΈΠΏΡΠ»ΡΡΠΈΠΈ Ρ Β«.buildfont1Β») ΠΈ ΠΏΠΎΠ»ΡΡΠΈΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠΌΡ Π€Π‘, ΡΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π΄Π»Ρ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΠΈ Π°ΡΠ°ΠΊΠΈ Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ»ΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΠ΅ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΡΠ΅ΡΠ΅Π· Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ Π² ~/.bashrc ΠΈΠ»ΠΈ ~/.profile). ΠΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ½ΠΎ Π² Π²ΠΈΠ΄Π΅ . ΠΠ° ΠΏΠΎΡΠ²Π»Π΅Π½ΠΈΠ΅ΠΌ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² Π² Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΠ²Π°Ρ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡΠΎΡΠ»Π΅Π΄ΠΈΡΡ Π½Π° Π΄Π°Π½Π½ΡΡ ΡΡΡΠ°Π½ΠΈΡΠ°Ρ : , , , , , , .
Ricordiamo che le vulnerabilitΓ in Ghostscript rappresentano un pericolo elevato, poichΓ© questo pacchetto viene utilizzato in molte applicazioni popolari per l'elaborazione dei formati PostScript e PDF. Ad esempio, Ghostscript viene chiamato durante la creazione di miniature sul desktop, durante l'indicizzazione dei dati in background e nella conversione delle immagini. In molti casi, per un attacco riuscito Γ¨ sufficiente semplicemente caricare un file con un exploit o visualizzare una cartella contenente tali file in Nautilus. Le vulnerabilitΓ di Ghostscript possono anche essere sfruttate tramite gestori di immagini basati su pacchetti ImageMagick e GraphicsMagick, passando loro un file JPEG o PNG in cui, invece dell'immagine, Γ¨ presente codice PostScript (questo file verrΓ elaborato in Ghostscript, poichΓ© il tipo MIME viene riconosciuto dal contenuto, e non si basa sull'estensione).
Fonte: opennet.ru
