Katër vulnerabilitete të reja në Ghostscript

Pas dy javësh nga zbulimi i problemas kritike të kaluar në Ghostscript identifikuar kanë dalë edhe 4 vulnerabilitete të ngjashme (CVE-2019-14811, CVE-2019-14812, CVE-2019-14813, CVE-2019-14817), të cilat lejojnë kalimin e modit të izolimit "-dSAFER" përmes krijimit të lidhjeve " .forceput". Gjatë përpunimit të dokumenteve të dizajnuara posaçërisht, një sulmësi mund të fitojë qasje në përmbajtjen e FS dhe të realizojë ekzekutimin e kodit të rastësishëm në sistem (p.sh., përmes shtimit të komandave në ~/.bashrc ose ~/.profile). Një korrigjim është në dispozicion në formën e patch-eve (1, 2). Mund të ndjekësh shpërndarjen e përditësimeve të paketave në shpërndarësit në këto faqe: Debian, Fedora, Ubuntu, SUSE/openSUSE, RHEL, Arch, ROSA, FreeBSD.

Ri kujtojmë se vulnerabilitetet në Ghostscript paraqesin rrezik të rritur, pasi ky paketë përdoret në shumë aplikacione të njohura për përpunimin e formateve PostScript dhe PDF. Për shembull, Ghostscript thirret gjatë krijimit të miniaturave në desktop, gjatë indeksimit në sfond të të dhënave dhe gjatë konvertimit të imazheve. Për një sulm të suksesshëm, në shumë raste mjafton thjesht të ngarkohet një skedar me eksploit ose të shikohet një katalog me të në Nautilus. Vulnerabilitetet në Ghostscript gjithashtu mund të shfrytëzohen përmes trajtuesve të imazheve të bazuar në paketat ImageMagick dhe GraphicsMagick, duke kaluar në to një skedar JPEG ose PNG, në të cilin përveç imazhit ndodhet kodi PostScript (ky skedar do të përpunojë në Ghostscript, pasi tipi MIME njihet sipas përmbajtjes dhe jo sipas zgjerimit).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster