您现在的位置是:测试开发营 > 电脑教程
Ghostscript开源PDF库中发现关键漏洞
测试开发营2025-11-26 21:14:02【电脑教程】8人已围观
简介在Linux中广泛使用的PostScript语言和PDF文件开源解释器Ghostscript被发现存在严重远程代码执行漏洞。该漏洞被标记为CVE-2023-3664,CVSS v3评级为9.8,影响1
在Linux中广泛使用的开库中PostScript语言和PDF文件开源解释器Ghostscript被发现存在严重远程代码执行漏洞 。
该漏洞被标记为CVE-2023-3664 ,发现CVSS v3评级为9.8 ,关键影响10.01.2之前的漏洞所有Ghostscript版本 ,10.01.2是开库中三周前发布的最新版本。
据Kroll公司的发现分析师G. Glass和D. Truman称 ,他们针对该漏洞开发了一个概念验证(PoC)漏洞,源码下载关键在打开恶意特制文件时可触发代码执行 。漏洞
考虑到许多Linux发行版都默认安装了Ghostscript,开库中而且LibreOffice 、发现GIMP、关键Inkscape 、漏洞Scribus 、开库中ImageMagick和CUPS打印系统等软件也使用了Ghostscript,发现因此在大多数情况下,关键触发CVE-2023-3664的机会非常多 。
Kroll还表示 ,建站模板如果Windows上的开源应用程序使用了Ghostscript的端口 ,那么该漏洞也会影响到这些应用程序 。

CVE-2023-3664漏洞与操作系统管道有关,管道允许不同的应用程序通过将一个应用程序的输出作为另一个应用程序的输入来交换数据 。
问题源于Ghostscript中的 "gp_file_name_reduce() "函数,源码库该函数似乎可以获取多个路径,并通过移除相对路径引用来简化路径以提高效率。
然而 ,如果向该漏洞函数提供特制的路径,它可能会返回意外的结果,从而导致覆盖验证机制和潜在的漏洞利用。
此外,当Ghostscript尝试打开一个文件时 ,模板下载它会使用另一个名为 "gp_validate_path "的函数来检查其位置是否安全。
然而,由于存在漏洞的函数会在第二个函数检查之前更改位置细节 ,因此攻击者很容易利用这个漏洞,迫使Ghostscript处理本应禁止的文件 。
Kroll公司的分析人员创建了一个PoC,服务器租用只要在任何使用Ghostscript的应用程序上打开EPS(嵌入式Postscript)文件 ,就会触发该PoC 。
因此,如果你是Linux用户 ,建议升级到最新版本的Ghostscript 10.01.2。
如果你是在Windows上使用Ghostscript端口的开源软件,云计算则需要更多时间来升级到最新版本 。因此,建议在Windows中安装时格外小心。
参考链接 :https://www.bleepingcomputer.com/news/security/critical-rce-found-in-popular-ghostscript-open-source-pdf-library/
很赞哦!(3397)
热门文章
站长推荐
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- CISO保障AI业务安全的五个优先事项
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 托管服务提供商的优势和长期机会
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军 香港物理机b2b信息平台网站建设企业服务器云服务器亿华云源码库







