黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

访客5年前黑客文章717

黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

2019年8月2日晚,Artifex官方在ghostscriptf的master分支上提交兼并Bug 701394的修正。旨在修正 CVE-2019-10216 缝隙。该缝隙能够直接绕过 ghostscript 的安全沙箱,导致攻击者能够读取恣意文件或指令实行。
ghostscript运用广泛,ImageMagick、python-matplotlib、libmagick 等图画处理运用均有引证。
&nbsp邮件跟踪日志默许保存方位:%ExchangeInstallPath%TransportRolesLogsMessageTracking;
0x01 缝隙概况
.buildfont1 该指令在实行的时分没有正确保护仓库中的安全状况,导致 -dSAFER 安全沙箱状况被绕过。
在此次针对修正的当地是为悉数 .forceput 这一特别指令添加 executeonly 约束。关于这两个字段的详细说
 
0x02 影响版别
commit 5b85ddd19a8420a1bd2d5529325be35d78e94234 均受到影响
ghostscript作为图画处理格局转化的底层运用。
缝隙导致全部引证ghostscript的上游运用受到影响。 触及但不限于:
imagemagick
libmagick
graphic *** agick
gimp
python-matplo$> cp /boot/System.map- system.map/"#37-Ubuntu *** P Mon Apr 18 18:33:37 UTC 2016.map"tlib
texlive-core
texmacs
latex2html
latex2rtf 等
 
0x03 修正主张
主张更新到(5b85ddd19a8420a1bd2d5529325be35d78e94234)之后的版别,或许直接从头拉取master分支进行更新
debain/redhat 等发行版均以更新上游package
P.S. redhat 5,6 均超出支撑年限规模,请广阔用户留意,及时进行手动修正更新
CVE-2019-10216 – Red Hat Customer Portal
CVE-2019-10216
若无法更新可先检验禁用运用gs解析ps文件
运用ImageMagick,主张修正policy文件(默许方位:/etc/ImageMagick/policy.xml),在
 中参加以下
(即禁用 PS、EPS、PDF、XPS

相关文章

剑与远征母亲节礼包码还能领吗 剑与远征母亲节礼包码分享

剑与远征母亲节礼包码还能领吗 剑与远征母亲节礼包码分享

剑与远征母亲节礼包码是什么?剑与远征手游经常会在各种节日发放专属兑换码,今天是母亲节,游戏按照惯例发放了一个母亲节礼包码,礼包内容为1000钻石。下面就是剑与远征2020母亲节兑换码了,小伙伴们一起来...

如何查询别人的手机目前在什么位置(通话清单查询)

如何查询别人的手机目前在什么位置(通话清单查询) 专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!作为“新四大发明”之一的移动支付,已经成为当今社会中最主流的支付方式,在微信和...

SQLNinja是否适用全部电脑操作系统?

SQLNinja是否适用全部电脑操作系统?

什么叫SQL Ninja? Sql Ninja使客户可以运用应用Microsoft SQL网络服务器做为其数据库查询后端Web程序运行。它致力于在远程控制服务器上获得运作的shell。一旦发觉了SQ...

FTP服务器安全问题浅谈之二

既然是公网FTP服务器,就难免会遭遇一些恶意攻击,轻则丢失文件,重则造成FTP服务器甚至整个系统崩溃。怎样才能最大限度地保证它的安全性呢?在这里给大家提供一些经验,希望能帮到各位站长,上回谈到操作系统...

广告网络推广渠道有哪些(新手必看)

广告网络推广渠道有哪些(新手必看)

我们整理了16个主流的网络推广渠道,并且还对使用方式做了简介,推广3年经验以内的同学都值得收藏。 网络推广渠道多种多样,整体分为免费和付费两类,我们按照自营渠道、社交渠道、广告渠道3个维度进行了细分...

如何做一个视频网站(怎么做一个简单的视频网站)

如何做一个视频网站(怎么做一个简单的视频网站)

本文导读目录: 1、电影网站怎么做? 2、请问如何搭建和运营一个 视频网站? 3、如何建立一个小视频网站? 4、做一个电影网站多少钱? 5、如何搭建一个在线的类似爱美刻的在线视频制作网...