Një vulnerabilitet i ri në Ghostscript

Vazhdon seria e dobësive (1, 2, 3, 4, 5, 6) në Ghostscript, një grup mjetesh për procesimin, transformimin dhe gjenerimin e dokumenteve në formatet PostScript dhe PDF. Si dobësitë e kaluara, problemi i ri (CVE-2019-10216) lejon, gjatë përpunimit të dokumenteve të dizajnuara posaçërisht, të kalosh regjimin e izolimit "-dSAFER" (përmes manipulimeve me ".buildfont1") dhe të qasësh përmbajtjen e FS, gjë që mund të përdoret për të organizuar një sulm për të ekzekutuar kod të rastësishëm në sistem (për shembull, përmes shtimit të komandave në ~/.bashrc ose ~/.profile). Një rregullim është në dispozicion si patch. Mënyrën për të ndjekur shfaqjen e përditësimeve të pakove në shpërndarjet mund ta shihni në këto faqe: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, FreeBSD.

Ri kujtojmë se vulnerabilitetet në Ghostscript paraqesin rrezik të rritur, pasi ky paketë përdoret në shumë aplikacione të njohura për përpunimin e formateve PostScript dhe PDF. Për shembull, Ghostscript thirret gjatë krijimit të miniaturave në desktop, gjatë indeksimit në sfond të të dhënave dhe gjatë konvertimit të imazheve. Për një sulm të suksesshëm, në shumë raste mjafton thjesht të ngarkohet një skedar me eksploit ose të shikohet një katalog me të në Nautilus. Vulnerabilitetet në Ghostscript gjithashtu mund të shfrytëzohen përmes trajtuesve të imazheve të bazuar në paketat ImageMagick dhe GraphicsMagick, duke kaluar në to një skedar JPEG ose PNG, në të cilin përveç imazhit ndodhet kodi PostScript (ky skedar do të përpunojë në Ghostscript, pasi tipi MIME njihet sipas përmbajtjes dhe jo sipas zgjerimit).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster