黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

访客4年前黑客文章655

黑客技术入门教程:CVE-2019-10216: ghostscript沙箱绕过指令履行缝隙预警

2019年8月2日晚,Artifex官方在ghostscriptf的master分支上提交兼并Bug 701394的修正。旨在修正 CVE-2019-10216 缝隙。该缝隙能够直接绕过 ghostscript 的安全沙箱,导致攻击者能够读取恣意文件或指令实行。
ghostscript运用广泛,ImageMagick、python-matplotlib、libmagick 等图画处理运用均有引证。
&nbsp邮件跟踪日志默许保存方位:%ExchangeInstallPath%TransportRolesLogsMessageTracking;
0x01 缝隙概况
.buildfont1 该指令在实行的时分没有正确保护仓库中的安全状况,导致 -dSAFER 安全沙箱状况被绕过。
在此次针对修正的当地是为悉数 .forceput 这一特别指令添加 executeonly 约束。关于这两个字段的详细说
 
0x02 影响版别
commit 5b85ddd19a8420a1bd2d5529325be35d78e94234 均受到影响
ghostscript作为图画处理格局转化的底层运用。
缝隙导致全部引证ghostscript的上游运用受到影响。 触及但不限于:
imagemagick
libmagick
graphic *** agick
gimp
python-matplo$> cp /boot/System.map- system.map/"#37-Ubuntu *** P Mon Apr 18 18:33:37 UTC 2016.map"tlib
texlive-core
texmacs
latex2html
latex2rtf 等
 
0x03 修正主张
主张更新到(5b85ddd19a8420a1bd2d5529325be35d78e94234)之后的版别,或许直接从头拉取master分支进行更新
debain/redhat 等发行版均以更新上游package
P.S. redhat 5,6 均超出支撑年限规模,请广阔用户留意,及时进行手动修正更新
CVE-2019-10216 – Red Hat Customer Portal
CVE-2019-10216
若无法更新可先检验禁用运用gs解析ps文件
运用ImageMagick,主张修正policy文件(默许方位:/etc/ImageMagick/policy.xml),在
 中参加以下
(即禁用 PS、EPS、PDF、XPS

相关文章

黑客的个性签名(适合黑客个性签名)

黑客的个性签名(适合黑客个性签名)

本文导读目录: 1、有没有好看的电影,求推荐 2、有哪些别具一格的英文句子,适合做个性签名? 3、qq签名的疑惑 4、“上善若水”是很多人喜欢挂在嘴边,或是作为qq签名的一句话,但并不是每...

网上黑客是怎么找人的(黑客网上怎么接任务)

一、网上黑客是怎么找人的(黑客网上怎么接任务) 1、黑客网络黑客小队任务怎么做黑客网络黑客小队任务教程攻略: 被怼法 大家第一次完成这个任务的时候大多都是这个方法吧。在开始破解一个端口后被快速的tr...

怎么找黑客查人-哪里找黑客高手(到哪里找电脑黑客)

怎么找黑客查人-哪里找黑客高手(到哪里找电脑黑客)

怎么找黑客查人相关问题 怎样找黑客帮忙定位找人相关问题 黑客攻击网吧怎么办 被黑客攻击了可以报网警吗(报网警怎么报)...

万能微信朋友圈破解器手机版(万能微信朋友圈破解器手机版苹果版下载)

万能微信朋友圈破解器手机版(万能微信朋友圈破解器手机版苹果版下载)

怎么破解别人的微信朋友圈权限呢? 1、被对方屏蔽了微信朋友圈是无法破解的,市场上也不存在这类破解软件。在微信的设置里,并没有提供某种方法可以强行让屏蔽自己的好友展示他们的朋友圈动态。一旦被对方屏蔽,是...

大连市高端商务守候儿微信聊天群齐我

大连市高端商务守候小学妹微信聊天群【齐我】,上海市是一座成功者的集中地,对商业服务女学妹的要求也是较为大的,今日大牌明星商务女学妹共享女学妹访梦,年纪太原市 女 50,婚姻生活:单身,文凭:普通高中,...

如何联系黑客(求黑客高手联系方式)

1.百度打上黑客然后去一些黑客论坛里招版主。在问。2.去一些QQ群。去问。但是别去黑客群。要去就去各种编程破解群。 1、黑客的技术真的很厉害,媒体也经常有报道黑客如何如何厉害,窃取了什么机密等。2、千...