Quattro nuove vulnerabilità in Ghostscript

Dopo due settimane dalla scoperta dell'ultimo problema critico in Ghostscript sono state individuate ci sono altre 4 vulnerabilità simili (CVE-2019-14811, CVE-2019-14812, CVE-2019-14813, CVE-2019-14817) che permettono di bypassare la modalità di isolamento «-dSAFER» tramite la creazione di un collegamento a «.forceput». Durante l'elaborazione di documenti appositamente formattati, un attaccante può accedere al contenuto del file system e riuscire a eseguire codice arbitrario nel sistema (ad esempio, aggiungendo comandi in ~/ .bashrc o ~/ .profile). La correzione è disponibile sotto forma di patch (1, 2). Puoi seguire l'uscita degli aggiornamenti dei pacchetti nelle distribuzioni su queste pagine: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, ROSA, FreeBSD.

Ricordiamo che le vulnerabilità in Ghostscript rappresentano un rischio elevato, poiché questo pacchetto è utilizzato in molte applicazioni popolari per l'elaborazione di formati PostScript e PDF. Ad esempio, Ghostscript viene chiamato nel processo di creazione di miniature sul desktop, durante l'indicizzazione dei dati in background e nella conversione delle immagini. Per un attacco di successo, in molti casi è sufficiente semplicemente caricare un file con un exploit o visualizzare una cartella contenente il file in Nautilus. Le vulnerabilità in Ghostscript possono anche essere sfruttate attraverso i gestori di immagini basati su pacchetti ImageMagick e GraphicsMagick, passando un file JPEG o PNG in cui, invece dell'immagine, è presente codice PostScript (quel file sarà elaborato in Ghostscript, poiché il tipo MIME viene riconosciuto in base al contenuto e non sulla base dell'estensione).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster