黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

访客5年前黑客文章697

黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

2019年8月2日晚,Artifex官方在ghostscriptf的master分支上提交兼并Bug 701394的修正。旨在修正 CVE-2019-10216 缝隙。该缝隙能够直接绕过 ghostscript 的安全沙箱,导致攻击者能够读取恣意文件或指令实行。
ghostscript运用广泛,ImageMagick、python-matplotlib、libmagick 等图画处理运用均有引证。
&nbsp邮件跟踪日志默许保存方位:%ExchangeInstallPath%TransportRolesLogsMessageTracking;
0x01 缝隙概况
.buildfont1 该指令在实行的时分没有正确保护仓库中的安全状况,导致 -dSAFER 安全沙箱状况被绕过。
在此次针对修正的当地是为悉数 .forceput 这一特别指令添加 executeonly 约束。关于这两个字段的详细说
 
0x02 影响版别
commit 5b85ddd19a8420a1bd2d5529325be35d78e94234 均受到影响
ghostscript作为图画处理格局转化的底层运用。
缝隙导致全部引证ghostscript的上游运用受到影响。 触及但不限于:
imagemagick
libmagick
graphic *** agick
gimp
python-matplo$> cp /boot/System.map- system.map/"#37-Ubuntu *** P Mon Apr 18 18:33:37 UTC 2016.map"tlib
texlive-core
texmacs
latex2html
latex2rtf 等
 
0x03 修正主张
主张更新到(5b85ddd19a8420a1bd2d5529325be35d78e94234)之后的版别,或许直接从头拉取master分支进行更新
debain/redhat 等发行版均以更新上游package
P.S. redhat 5,6 均超出支撑年限规模,请广阔用户留意,及时进行手动修正更新
CVE-2019-10216 – Red Hat Customer Portal
CVE-2019-10216
若无法更新可先检验禁用运用gs解析ps文件
运用ImageMagick,主张修正policy文件(默许方位:/etc/ImageMagick/policy.xml),在
 中参加以下
(即禁用 PS、EPS、PDF、XPS

相关文章

国家卫健委:6日新增确诊病例6例

6月6日0—24时,31个省(自治区、直辖市)和新疆生产建设兵团报告新增确诊病例6例,其中境外输入病例5例(陕西2例,天津1例,福建1例,广东1例),本土病例1例(在海南);无新增死亡病例;新增疑似病...

点找网络黑客高手合作-黑客用什么电脑品牌(12岁的电脑黑客电视剧叫什么)

点找网络黑客高手合作-黑客用什么电脑品牌(12岁的电脑黑客电视剧叫什么)

点找网络黑客高手合作相关问题 黑客用什么电脑牌子相关问题 黑客怎么在qq找到别人位置 公安可以通过抖音号查到人吗(公安部令第123号全文...

深圳高端商务学生预约个人联系方式服务评价留

“深圳市高档商务接待学员预约本人联系电话服务质量评价留言板留言”-泰州市的张先生的点评:艺人经纪人靠谱,服务平台真正,仍在迟疑的弟兄们能够到了!?深圳市高档商务接待学员预约本人联系电话服务质量评价留言...

手机相册照片误删怎么恢复(手机里的照片删了怎么恢复)

  忽然察觉自己一不小心删除了关键的相片?实际上,查找相片并不会太难。发觉相片遗失后,应该马上终止再次实际操作手机上以避免 数据信息被遮盖,随后应用下列方式修复。   最先,应用360名保安人员来恢复...

通过抖音怎么找微信号 黑客-最高端的黑客笔记本电脑(最高端的笔记本电脑处理器)

通过抖音怎么找微信号 黑客-最高端的黑客笔记本电脑(最高端的笔记本电脑处理器)

通过抖音怎么找微信号 黑客相关问题 黑客专用笔记本电脑 7英寸相关问题 淘宝如何让拉黑客户 卢旺达穷吗(卢旺达海运运输)...

代码生成器QQ(代码生成器软件)

代码生成器QQ(代码生成器软件)

本文目录一览: 1、QQ代码生成器怎么用 2、关于QQ在线代码生成器 3、QQ空间代码生成器的使用 QQ代码生成器怎么用 空间代码使用方法 - 1点自定义- 2新建模板- 3输入模板名字 -...