Ghostscript沙箱绕过误差清静通告

宣布时间 2018-12-06

误差编号和级别


CVE编号:无,危险级别:高危,CVSS分值:官方未评定


影响版本


Ghostscript  9.26 之前版本


误差概述


11月21号,外洋清静研究员 Man Yue Mo 在 Twitter 上指出 Ghostscript 的清静沙箱又可以被绕过,通过结构恶意的图片内容,将可以造成下令执行误差。


Ghostscript 被许多图片处置惩罚库所使用,如 ImageMagick、Python PIL 等,默认情形下这些库会凭证图片的内容将其分发给差别的处置惩罚要领,其中就包括 Ghostscript。


ImageMagick 是一款普遍使用的图像处置惩罚软件,有相当多的网站使用它来举行图像处置惩罚。它被许多编程语言所支持,包括 Perl,C++,PHP,Python 和 Ruby 等,并被安排在数以百万计的网站,博客,社交媒体平台和盛行的内容管理系统(CMS),例如 WordPress 和 Drupal。


Python PIL 是 Python 语言中处置惩罚图片的第三方�  ?�。


从服务端攻击的角度而言,若是服务端使用了内置 Ghostscript 的图像处置惩罚程序,那么攻击者通过上传恶意结构的图像文件,当目的服务器在对图像举行图像裁剪、转换等处置惩罚时,即会在服务端执行攻击者指定的下令。


从客户端攻击的角度而言,若是客户端使用了内置 Ghostscript 的图像处置惩罚程序,那么攻击者通过诱使目的受害者翻开、预览恶意图像文件时,即会在客户端执行攻击者指定的下令。


误差验证


暂无POC/EXP。

误差作者现在只放出了误差使用的演示视频,不过体现不久后将宣布误差细节,视频地址:https://youtu.be/20yfCccIORE


尊龙凯时 - 人生就是搏!


修复建议

Ghostscript 官方已在 11 月 20 日的版本更新中对误差举行了修复,以是可以思量将 Ghostscript 升级到 9.26 版本。下载地址:

https://www.ghostscript.com/download/gsdnld.html

若无法更新,则可以思量使用以下暂时解决计划:

1.卸载 GhostScript

以 Ubuntu 系统为例,执行以下下令以卸载 GhostScript:

sudo apt-get remove ghostscript


2.修改 ImageMagick 的 policy 文件,默认位置为 /etc/ImageMagick/policy.xml,在 <policymap> 中加入以下 <policy>(即禁用 PS、EPS、PDF、XPS coders):

<policymap>

  <policy domain="coder" rights="none" pattern="PS" />

  <policy domain="coder" rights="none" pattern="EPS" />

  <policy domain="coder" rights="none" pattern="PDF" />

  <policy domain="coder" rights="none" pattern="XPS" />

</policymap>


参考链接

https://twitter.com/mmolgtm/status/1065349852907925504