Ghostscript开源PDF库中发现关键漏洞

  发布时间:2025-12-07 20:45:50   作者:玩站小弟   我要评论
在Linux中广泛使用的PostScript语言和PDF文件开源解释器Ghostscript被发现存在严重远程代码执行漏洞。该漏洞被标记为CVE-2023-3664,CVSS v3评级为9.8,影响1 。

在Linux中广泛使用的开库中PostScript语言和PDF文件开源解释器Ghostscript被发现存在严重远程代码执行漏洞 。

该漏洞被标记为CVE-2023-3664,发现CVSS v3评级为9.8,关键影响10.01.2之前的漏洞所有Ghostscript版本 ,10.01.2是开库中三周前发布的最新版本 。

据Kroll公司的发现分析师G. Glass和D. Truman称 ,他们针对该漏洞开发了一个概念验证(PoC)漏洞 ,云计算关键在打开恶意特制文件时可触发代码执行。漏洞

考虑到许多Linux发行版都默认安装了Ghostscript ,开库中而且LibreOffice 、发现GIMP、关键Inkscape 、漏洞Scribus 、开库中ImageMagick和CUPS打印系统等软件也使用了Ghostscript,发现因此在大多数情况下,关键触发CVE-2023-3664的机会非常多 。

Kroll还表示,模板下载如果Windows上的开源应用程序使用了Ghostscript的端口 ,那么该漏洞也会影响到这些应用程序  。

Ghostscript漏洞

CVE-2023-3664漏洞与操作系统管道有关,管道允许不同的应用程序通过将一个应用程序的输出作为另一个应用程序的输入来交换数据 。

问题源于Ghostscript中的 "gp_file_name_reduce() "函数 ,香港云服务器该函数似乎可以获取多个路径,并通过移除相对路径引用来简化路径以提高效率。

然而 ,如果向该漏洞函数提供特制的路径 ,它可能会返回意外的结果 ,从而导致覆盖验证机制和潜在的漏洞利用。

此外,当Ghostscript尝试打开一个文件时 ,亿华云它会使用另一个名为 "gp_validate_path "的函数来检查其位置是否安全。

然而,由于存在漏洞的函数会在第二个函数检查之前更改位置细节,因此攻击者很容易利用这个漏洞,迫使Ghostscript处理本应禁止的文件 。

Kroll公司的分析人员创建了一个PoC ,建站模板只要在任何使用Ghostscript的应用程序上打开EPS(嵌入式Postscript)文件,就会触发该PoC 。

因此 ,如果你是Linux用户 ,建议升级到最新版本的Ghostscript 10.01.2 。

如果你是在Windows上使用Ghostscript端口的开源软件,高防服务器则需要更多时间来升级到最新版本 。因此,建议在Windows中安装时格外小心。

参考链接:https://www.bleepingcomputer.com/news/security/critical-rce-found-in-popular-ghostscript-open-source-pdf-library/

  • Tag:

相关文章

  • 谷歌升级 Safe Browsing,为用户增强实时 URL 保护

    上周四3月15日),谷歌宣布宣布升级 Google Safe Browsing,为用户提供实时 URL 保护功能,降低用户受到恶意网站攻击的风险。桌面版和 iOS 版 Chrome 浏览器的标准保护模
    2025-12-07
  • 保护用户PII数据的八项数据匿名化技术

    在当今数据驱动的市场中,数据为企业带来了更多的力量和机会。但正所谓“权力越大,责任越大。”随着越来越多的个人信息被组织收集和分析,保护个人隐私和防止滥用或未经授权访问个人数据的需求也随之而来。根据欧华
    2025-12-07
  • 2023年恶意软件趋势预测

    近年来,勒索软件持续占据新闻头条。为了谋取利益,攻击者开始以各种类型的组织为目标——从医疗保健和教育机构到服务提供商和工业组织——几乎影响到我们生活的方方面面。2022年,卡巴斯基解决方案检测到超过7
    2025-12-07
  • 苹果升级数据保护功能,iCloud服务启用端到端加密备份

    当地时间12月7日,苹果宣布了一系列安全措施,新增高级数据保护功能,可在iCloud服务中启用端到端加密E2EE)数据备份。该功能属于可选功能,预计今年年底前在美国推出。功能开启后,E2EE保护的数据
    2025-12-07
  • 2022年上半年披露的数百个ICS漏洞

    先回顾一下2021年前半年情况,2021 年前 6 个月,影响 76 家供应商产品的 637 个 ICS 缺陷的存在被曝光,其中超过 70% 的漏洞被赋予了严重或高严重性等级。相比之下,2020 年下
    2025-12-07
  • 2023年企业安全运营中心的建设与发展

    随着数字化转型发展的不断深入,一个技术先进且功能齐全的安全运营中心已经成为企业必须依靠的安全防线。2023年,企业对统一安全运营平台能力)的应用需求仍将会不断加大,主要包括。改善安全态势:安全人员需要
    2025-12-07

最新评论