ghostscript沙箱绕过远程命令执行漏洞预警_微软

访客4年前黑客工具1091

 0x00 漏洞背景11 月 21号,Semmle团队的安全研究员Man Yue Mo通过semmle 官网 ,再次指出 ghostscript 的安全沙箱可以被绕过,通过构造恶意的PDF内容,可造成远程命令执行。ghostscript应用广泛,ImageMagick、python-matplotlib、libmagick 等图像处理应用均有引用。 0x01 漏洞影响经过版本核对,360CERT确认9.26 RELEASE对应的commit版本是867deb44ce59102b3c817b8228d9cbfd9d9b1fde故受到影响的版本是version 官方已经针对漏洞进行修复,已有RELEASE版本发布下载地址: RELEASE漏洞导致所有引用ghostscript的上游应用受到影响。 常见应用如下:内置图像处理功能的pdf软件imagemagicklibmagickgraphic *** agickgimppython-matplotlibtexlive-coreatexmacsalatex2htmllatex2rtf 等 0x02 利用效果可以通过查看恶意pdf文件直接触发命令执行查看恶意PDF文件之前查查恶意PDF文件之后 0x03 缓解措施目前官方已发布新版本更新,建议更新ghostscript。至少需要更新到9.26 RELEASE版本由于很多PDF工具内置ghostscript,故360CERT建议用户及时更新相关工具若无法更新可先停止使用本地PDF文件软件直接查看来路不明的PDF文件,可以使用网盘等云PDF预览工具对PDF文件进行查看预览。 0x04 时间线2018-11-12 Man Yue Mo发现漏洞并提交漏洞证明至Artifex2018-11-13 Artifex承认并修复了漏洞2018-11-20 Artifex发布9.26 RELEASE2018-11-21 Semmle团队发布预警2018-11-22 360CERT发布预警

标签: 好话题

相关文章

封别人的微信号教程(强制封别人微信号)_封别人的微信号教程

封别人的微信号教程(强制封别人微信号),偶然微信的账号会由于少许操纵而被封,但手机里有许多紧张的谈天纪录、密友等数据。有无设施导出被封账户的数据?本日,我将教你几种疾速借鉴的技巧。 封别人的微信号教...

怎么窃听老婆的电话微信_微信

女人在感情上其实是很敏感的,一句话很有可能就会让自己想太多,但是女人对待感情的认真程度是一般人所想象不到的,当一个男人如果能做到下面这些说明他是真的很在乎你,那在窃听你的电话微信也是没有意义的。 怎...

如何能够查询伴侣的开房记录

曾经的时候,酒店只是一个可以为我们随时安身立命的地方,很多人在这个酒店里面得到了片刻的安稳和休息。但是,只要是经历过13年那一场大型的个人消息泄露的人几乎都无法信任酒店了。甚至不少人走了那个时期的bu...

微信一定要打开这几个功能

weixin在我们生活当中占据的地位与日俱增,给我们无聊的生活带来了很大的乐趣与极大的便利。虽然说微信最基础的功能就是聊聊天、发个语音、打个电话、付个款、乘车什么的,但是它最近出的几个功能也是非常牛,...

郑州大学第一附属医院怎么样

全国一流的医院、听说现在病号量全国第一、很多科室都世界一流了,看一看后面跟的那么多留学生就怎么知道郑大一附院的实力了。 就是住院费贵了点, “医学院”又称“河南医学院第一附属医院,郑州大学第一附属医院...

黑客如何操作远程查看微信号?

随着微信的普及,在社交和相应的旅行过程中,这个软件已经不存在了。比如,预约房间,日常旅行,我们可以用微信支付……但我相信,现在很多人也利用了这个应用程序的漏洞,使用了比较实用的小技能。比如说,我们可以...