Ghostscript开源PDF库中发现关键漏洞
在Linux中广泛使用的开库中PostScript语言和PDF文件开源解释器Ghostscript被发现存在严重远程代码执行漏洞。
该漏洞被标记为CVE-2023-3664 ,发现CVSS v3评级为9.8,关键影响10.01.2之前的漏洞所有Ghostscript版本 ,10.01.2是开库中三周前发布的最新版本。
据Kroll公司的发现分析师G. Glass和D. Truman称,他们针对该漏洞开发了一个概念验证(PoC)漏洞,模板下载关键在打开恶意特制文件时可触发代码执行 。漏洞
考虑到许多Linux发行版都默认安装了Ghostscript ,开库中而且LibreOffice 、发现GIMP、关键Inkscape、漏洞Scribus、开库中ImageMagick和CUPS打印系统等软件也使用了Ghostscript,发现因此在大多数情况下,关键触发CVE-2023-3664的机会非常多。
Kroll还表示 ,高防服务器如果Windows上的开源应用程序使用了Ghostscript的端口 ,那么该漏洞也会影响到这些应用程序。

CVE-2023-3664漏洞与操作系统管道有关 ,管道允许不同的应用程序通过将一个应用程序的输出作为另一个应用程序的输入来交换数据 。
问题源于Ghostscript中的 "gp_file_name_reduce() "函数,亿华云该函数似乎可以获取多个路径 ,并通过移除相对路径引用来简化路径以提高效率。
然而 ,如果向该漏洞函数提供特制的路径,它可能会返回意外的结果,从而导致覆盖验证机制和潜在的漏洞利用。
此外,当Ghostscript尝试打开一个文件时,建站模板它会使用另一个名为 "gp_validate_path "的函数来检查其位置是否安全 。
然而,由于存在漏洞的函数会在第二个函数检查之前更改位置细节,因此攻击者很容易利用这个漏洞 ,迫使Ghostscript处理本应禁止的文件 。
Kroll公司的分析人员创建了一个PoC,云计算只要在任何使用Ghostscript的应用程序上打开EPS(嵌入式Postscript)文件 ,就会触发该PoC。
因此,如果你是Linux用户,建议升级到最新版本的Ghostscript 10.01.2。
如果你是在Windows上使用Ghostscript端口的开源软件 ,香港云服务器则需要更多时间来升级到最新版本。因此 ,建议在Windows中安装时格外小心 。
参考链接:https://www.bleepingcomputer.com/news/security/critical-rce-found-in-popular-ghostscript-open-source-pdf-library/
相关文章
什么是网络爬虫网络爬虫本质上是一段计算机程序或脚本,其按照一定的逻辑和算法规则自动地抓取互联网信息。网络爬虫的分类及技术原理网络爬虫按照实现的技术和结构可以分为以下几种类型:通用网络爬虫、聚焦网络爬2025-12-07
索尼11电脑的全面评估(性能强劲,设计精致,索尼11电脑是你的完美选择)
索尼11电脑作为一款高性能、精致设计的笔记本电脑,备受关注和赞誉。在本文中,我们将对索尼11电脑进行全面评估,从性能、外观设计、功能等多个方面来介绍这款电脑的优点和特点,帮助读者更好地了解索尼11电脑2025-12-07
随着科技的不断进步,焊接行业也在不断追求创新和发展。而以灼识熔接机作为一种新型的焊接设备,正以其高效、精准、稳定的特点受到越来越多焊接工作者的青睐。本文将从各个方面对以灼识熔接机进行详细介绍和分析,帮2025-12-07
苹果X作为苹果公司最新推出的旗舰手机,备受瞩目。本文将详细评测苹果X的性能、功能和用户体验,帮助读者了解这款手机的优点和不足。一、外观设计1.时尚外观设计:苹果X采用全新的全面屏设计,取消了传统的Ho2025-12-07
许多公司现在必须以更少的人力和技术资源来保护他们的系统免受更复杂的威胁。Cobalt 的2022 年渗透测试状况报告发现,90% 的人手短缺团队都在努力监控漏洞和安全事件。受访者表示,当网络安全事件确2025-12-07
华硕W519LP(全面升级,助您轻松应对各种工作与娱乐需求)
华硕W519LP是一款功能强大的多功能笔记本电脑,它以其卓越的性能和全面的功能配置,成为了广大用户的首选。无论是工作还是娱乐,华硕W519LP都能提供出色的表现,并满足各种需求。本文将详细介绍华硕W52025-12-07

最新评论