Katër vulnerabilitete të tjera në Ghostscript

Pas dy javĂ«sh nga momenti i zbulimit tĂ« problemeve kritike tĂ« mĂ«parshme nĂ« Ghostscript janĂ« identifikuar katĂ«r tĂ« tjera vulnerabilitete tĂ« ngjashme (CVE-2019-14811, CVE-2019-14812, CVE-2019-14813, CVE-2019-14817), tĂ« cilat lejojnĂ« pĂ«rmes krijimit tĂ« njĂ« linku nĂ« „.forceput“ tĂ« anashkalojnĂ« modin e izolimit „-dSAFER“. GjatĂ« pĂ«rpunimit tĂ« dokumenteve tĂ« veçanta, sulmuesi mund tĂ« ketĂ« qasje nĂ« pĂ«rmbajtjen e FS dhe tĂ« arrijĂ« tĂ« ekzekutojĂ« kode tĂ« rastit nĂ« sistem (p.sh., pĂ«rmes shtimit tĂ« komandave nĂ« ~/ .bashrc ose ~/ .profile). Rregullimi Ă«shtĂ« nĂ« dispozicion nĂ« formĂ«n e patch-eve (1, 2). Mund tĂ« ndjekni shfaqjen e pĂ«rditĂ«simeve tĂ« paketave nĂ« distribucione nĂ« kĂ«to faqe: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, ROSA, FreeBSD.

Kujtojmë se cenueshmëritë në Ghostscript paraqesin rrezik të shtuar, pasi kjo paketë përdoret në shumë aplikacione të njohura për përpunimin e formateve PostScript dhe PDF. Për shembull, Ghostscript thirret gjatë krijimit të miniaturave në desktop, gjatë indeksimit të të dhënave në sfond dhe gjatë konvertimit të imazheve. Për një sulm të suksesshëm, në shumë raste mjafton thjesht të shkarkohet një skedar me exploit ose të hapet një drejtori që e përmban në Nautilus. Cenueshmëritë në Ghostscript mund të shfrytëzohen gjithashtu përmes përpunuesve të imazheve të bazuar në paketat ImageMagick dhe GraphicsMagick, duke u kaluar atyre një skedar JPEG ose PNG, ku në vend të figurës ndodhet kod PostScript (një skedar i tillë do të përpunohet në Ghostscript, sepse lloji MIME njihet nga përmbajtja dhe jo duke u mbështetur te prapashtesa).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster