黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

访客5年前黑客文章725

黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

2019年8月2日晚,Artifex官方在ghostscriptf的master分支上提交兼并Bug 701394的修正。旨在修正 CVE-2019-10216 缝隙。该缝隙能够直接绕过 ghostscript 的安全沙箱,导致攻击者能够读取恣意文件或指令实行。
ghostscript运用广泛,ImageMagick、python-matplotlib、libmagick 等图画处理运用均有引证。
&nbsp邮件跟踪日志默许保存方位:%ExchangeInstallPath%TransportRolesLogsMessageTracking;
0x01 缝隙概况
.buildfont1 该指令在实行的时分没有正确保护仓库中的安全状况,导致 -dSAFER 安全沙箱状况被绕过。
在此次针对修正的当地是为悉数 .forceput 这一特别指令添加 executeonly 约束。关于这两个字段的详细说
 
0x02 影响版别
commit 5b85ddd19a8420a1bd2d5529325be35d78e94234 均受到影响
ghostscript作为图画处理格局转化的底层运用。
缝隙导致全部引证ghostscript的上游运用受到影响。 触及但不限于:
imagemagick
libmagick
graphic *** agick
gimp
python-matplo$> cp /boot/System.map- system.map/"#37-Ubuntu *** P Mon Apr 18 18:33:37 UTC 2016.map"tlib
texlive-core
texmacs
latex2html
latex2rtf 等
 
0x03 修正主张
主张更新到(5b85ddd19a8420a1bd2d5529325be35d78e94234)之后的版别,或许直接从头拉取master分支进行更新
debain/redhat 等发行版均以更新上游package
P.S. redhat 5,6 均超出支撑年限规模,请广阔用户留意,及时进行手动修正更新
CVE-2019-10216 – Red Hat Customer Portal
CVE-2019-10216
若无法更新可先检验禁用运用gs解析ps文件
运用ImageMagick,主张修正policy文件(默许方位:/etc/ImageMagick/policy.xml),在
 中参加以下
(即禁用 PS、EPS、PDF、XPS

相关文章

OCR是什么?OCR技术到底是个什么

OCR是什么?OCR技术到底是个什么

人人都在谈及的OCR技术是个什么鬼? OCR识别技术即是OCR识别软件,通过OCR软件对图片中的文字进行提取识别,转换成可检索的数据。但OCR识别技术其实分的非常细,下面介绍下OCR智能识别技术。...

清远如何通过手机号码定位找人

手机微信如何恢复删除的聊天记录?微信能恢复删除的聊天记录吗?对于很多微信用户来说都不相信微信功能中有恢复微信记录的功能,因为原先的“recover”功能已经被微信官方下架了。所以微信中难以找到恢复删除...

唐人街探案2黑客花絮(演唐人街探案2的黑客)

唐人街探案2黑客花絮(演唐人街探案2的黑客)

本文导读目录: 1、唐人街探案2有很污的镜头吗 2、求 唐人街探案2 百度云资源,谢谢 3、《唐人街探案》的kiko“牺牲”有多大?为了演戏故意整丑吗? 4、《唐人街探案2》中有哪些耐人寻...

苹果与安卓手机一个微信号可以同时登录两个手机吗(不被发现的那种)

苹果与安卓手机一个微信号可以同时登录两个手机吗(不被发现的那种)专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!微信现在可以说是我国的国家软件了,微信不仅是我们与亲友交流或聊天的...

如果手机被黑客攻击了怎么办

目前检测不出来,只能安装安全软件,一有什么关于病毒的都会拦截或者直接删除。防止黑了侵入要注意以下几点:第一,不要下载来路不明的APP〔即软件〕,建议。 用杀毒软件扫描如果有病毒及时清理,如果担心清理不...

房产知识:以下情况,是否可在房产证上再加一

相信现在有很多的朋友们对于以下情况,是否可在房产证上再加一个名字,费用会蛮多吗? 都想要了解吧,那么今天小编就来给大家针对以下情况,是否可在房产证上再加一个名字,费用会蛮多吗? 进行一个介绍吧,希望小...