Ghostscript恣意代码执行误差清静通告

宣布时间 2019-01-24

误差编号和级别


CVE编号:CVE-2019-6116,危险级别:高危, CVSS分值:厂商自评:7.3,官方未评定


影响规模


受影响版本:

Ghostscript 9.26及更早版本都受影响


误差概述


Ghostscript是一套建基于Adobe、PostScript及可移植文档名堂(PDF)的页面形貌语言等而编译成的免费软件。


Google Project Zero 宣布 Ghostscript误差预警,远端攻击者可使用误差在目的系统执行恣意代码及绕过清静限制。当伪运算符推送子程序时,ghostscript可能会走漏操作数客栈上的敏感运算符。特制的PostScript文件可以使用此缺陷来转义-dSAFER�;�,以便例如可以会见文件系统并执行下令。


误差使用


    现在已有EXP: https://bugs.chromium.org/p/project-zero/issues/detail?id=1729&desc=2.


修复建议


软件供应商已提供补丁程序,请升级到9.26版本:https://www.ghostscript.com/documentation.html。

RedHat修复建议:https://access.redhat.com/security/cve/cve-2019-6116。

Ubuntu修复建议:https://usn.ubuntu.com/3866-1/。

ImageMagick 用到了Ghostscript 相关程序,也受到此误差影响,后续会跟踪。


参考链接


https://usn.ubuntu.com/3866-1/

https://access.redhat.com/security/cve/cve-2019-6116

https://bugs.chromium.org/p/project-zero/issues/detail?id=1729&desc=2

https://www.ghostscript.com/documentation.html