PostScript စာရွက်စာတမ်းကိုဖွင့်သည့်အခါ ကုဒ်လုပ်ဆောင်မှုကို ခွင့်ပြုသည့် Ghostscript ရှိ အားနည်းချက်

Ghostscript တွင် PostScript နှင့် PDF ဖော်မတ်များတွင် စာရွက်စာတမ်းများကို လုပ်ဆောင်ခြင်း၊ ပြောင်းလဲခြင်းနှင့် ထုတ်လုပ်ခြင်းအတွက် ကိရိယာအစုံ၊ ဖော်ထုတ်ခဲ့သည်။ အားနည်းချက် (CVE-2020-15900) အထူးဒီဇိုင်းထုတ်ထားသော PostScript စာရွက်စာတမ်းများကို ဖွင့်သောအခါတွင် ဖိုင်များကို ပြုပြင်မွမ်းမံပြီး မထင်သလို အမိန့်ပေးမှုများကို လုပ်ဆောင်စေနိုင်သည်။ စာရွက်စာတမ်းတစ်ခုတွင် စံမဟုတ်သော PostScript အော်ပရေတာကို အသုံးပြုခြင်း။ ရှာဖွေမှု အရွယ်အစားကို တွက်ချက်သည့်အခါ uint32_t အမျိုးအစား၏ ပြည့်လျှံမှုကို ဖြစ်စေနိုင်သည်၊ ခွဲဝေပေးထားသော ကြားခံ၏ အပြင်ဘက်ရှိ မမ်မိုရီဧရိယာများကို ထပ်ရေးပြီး FS ရှိ ဖိုင်များသို့ ဝင်ရောက်ခွင့် ရရှိစေကာ၊ စနစ်ပေါ်တွင် မထင်သလို ကုဒ်များကို လုပ်ဆောင်ရန် တိုက်ခိုက်မှုကို စုစည်းရန် အသုံးပြုနိုင်သည့် FS (ဥပမာ၊ ~/.bashrc သို့မဟုတ် ~/. profile သို့ အမိန့်များထည့်ခြင်းဖြင့်)။

ပြဿနာက သက်ရောက်မှုရှိတယ်။ ကိစ္စများ 9.50 မှ 9.52 (အမှား ပစ္စုပ္ပန် 9.28rc1 ထွက်ရှိကတည်းက၊ ဒါပေမယ့်၊ ပေးထားတယ် အားနည်းချက်ကို ဖော်ထုတ်ခဲ့သော သုတေသီများသည် ဗားရှင်း 9.50 ကတည်းက ပေါ်လာသည်)။

လွှတ်​​တော်​တွင်​အဆိုပြုထားသည်​ကိုပြင်​ပါ။ 9.52.1 (ကွမ်းခြံကုန်း) Hotfix ပက်ကေ့ဂျ်မွမ်းမံမှုများကို ထုတ်ပြန်ပြီးဖြစ်သည်။ debian, Ubuntu ကို, suse. အထုပ်များ RHEL ပြဿနာတွေ မထိခိုက်ဘူး။

Ghostscript ရှိ အားနည်းချက်များသည် သင့်အား သတိပေးကြပါစို့၊ ဤပက်ကေ့ဂျ်ကို PostScript နှင့် PDF ဖော်မတ်များလုပ်ဆောင်ရန်အတွက် လူကြိုက်များသောအက်ပ်လီကေးရှင်းများစွာတွင် အသုံးပြုထားသောကြောင့်ဖြစ်သည်။ ဥပမာအားဖြင့်၊ ဒက်စတော့ပုံသေးဖန်တီးမှု၊ နောက်ခံဒေတာ အညွှန်းကိန်းနှင့် ရုပ်ပုံပြောင်းလဲနေစဉ် Ghostscript ဟုခေါ်သည်။ အောင်မြင်သောတိုက်ခိုက်မှုတစ်ခုအတွက်၊ ကိစ္စများစွာတွင် exploit ဖြင့် ဖိုင်ကို ဒေါင်းလုဒ်လုပ်ရန် သို့မဟုတ် Nautilus တွင် ၎င်းနှင့်အတူ directory ကိုရှာဖွေရန် လုံလောက်ပါသည်။ Ghostscript ရှိ အားနည်းချက်များကို ImageMagick နှင့် GraphicsMagick ပက်ကေ့ဂျ်များပေါ်တွင် အခြေခံထားသော ပုံပရိုဆက်ဆာများမှတဆင့်လည်း အသုံးချနိုင်သည် (MIME အမျိုးအစားကို အသိအမှတ်ပြုထားသောကြောင့် JPEG သို့မဟုတ် PNG ဖိုင်ပါရှိသော PNG ဖိုင်ကို ဖြတ်သန်းခြင်းဖြင့် ထိုဖိုင်ကို Ghostscript တွင် စီမံဆောင်ရွက်သွားမည်ဖြစ်ပါသည်။ အကြောင်းအရာနှင့် တိုးချဲ့မှုကို အားကိုးခြင်းမရှိဘဲ)။

source: opennet.ru

မှတ်ချက် Add