Një vulnerabël ndërlidhur në Ghostscript

Seria e dobishme e dobshme vazhdon (1, 2, 3, 4, 5, 6) në Ghostscript, një grup mjetesh për përpunimin, transformimin dhe gjenerimin e dokumenteve në formate PostScript dhe PDF. Ashtu si dobësitë e kaluara, problemi i ri (CVE-2019-10216) lejon, gjatë përpunimit të dokumenteve të formatuara në mënyrë speciale, të kalojë modalitetin e izolimit "-dSAFER" (nëpërmjet manipulimeve me ".buildfont1") dhe të ketë qasje në përmbajtjen e FS, e cila mund të përdoret për të organizuar një sulm për të ekzekutuar kod të rastësishëm në sistem (p.sh. përmes shtimit të komandave në ~/.bashrc ose ~/.profile). Rregullimi është i disponueshëm si patch-it. Më poshtë ndodhet informacioni mbi azhurnimin e paketave në distribucionet e tyre: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, FreeBSD.

Kujtojmë se cenueshmëritë në Ghostscript paraqesin rrezik të shtuar, pasi kjo paketë përdoret në shumë aplikacione të njohura për përpunimin e formateve PostScript dhe PDF. Për shembull, Ghostscript thirret gjatë krijimit të miniaturave në desktop, gjatë indeksimit të të dhënave në sfond dhe gjatë konvertimit të imazheve. Për një sulm të suksesshëm, në shumë raste mjafton thjesht të shkarkohet një skedar me exploit ose të hapet një drejtori që e përmban në Nautilus. Cenueshmëritë në Ghostscript mund të shfrytëzohen gjithashtu përmes përpunuesve të imazheve të bazuar në paketat ImageMagick dhe GraphicsMagick, duke u kaluar atyre një skedar JPEG ose PNG, ku në vend të figurës ndodhet kod PostScript (një skedar i tillë do të përpunohet në Ghostscript, sepse lloji MIME njihet nga përmbajtja dhe jo duke u mbështetur te prapashtesa).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster