Ghostscript恣意代码执行误差清静通告
宣布时间 2019-01-24误差编号和级别
CVE编号:CVE-2019-6116,危险级别:高危, CVSS分值:厂商自评:7.3,官方未评定
影响规模
受影响版本:
Ghostscript 9.26及更早版本都受影响
误差概述
Ghostscript是一套建基于Adobe、PostScript及可移植文档名堂(PDF)的页面形貌语言等而编译成的免费软件。
Google Project Zero 宣布 Ghostscript误差预警,远端攻击者可使用误差在目的系统执行恣意代码及绕过清静限制。当伪运算符推送子程序时,ghostscript可能会走漏操作数客栈上的敏感运算符。特制的PostScript文件可以使用此缺陷来转义-dSAFER�;�,以便例如可以会见文件系统并执行下令。
误差使用
现在已有EXP: https://bugs.chromium.org/p/project-zero/issues/detail?id=1729&desc=2.
修复建议
软件供应商已提供补丁程序,请升级到9.26版本:https://www.ghostscript.com/documentation.html。
RedHat修复建议:https://access.redhat.com/security/cve/cve-2019-6116。
Ubuntu修复建议:https://usn.ubuntu.com/3866-1/。
ImageMagick 用到了Ghostscript 相关程序,也受到此误差影响,后续会跟踪。
参考链接
https://usn.ubuntu.com/3866-1/
https://access.redhat.com/security/cve/cve-2019-6116
https://bugs.chromium.org/p/project-zero/issues/detail?id=1729&desc=2
https://www.ghostscript.com/documentation.html


京公网安备11010802024551号