CVE-2019-14811
एक दोष पाया गया, ghostscript संस्करण 9.50 से पहले, .pdf_hook_DSC_Creator प्रक्रिया में, जहां इसने अपने विशेषाधिकार प्राप्त कॉल्स को ठीक से सुरक्षित नहीं किया, जिससे स्क्रिप्ट्स -dSAFER प्रतिबंधों को बायपास कर सकती थीं। एक...
- प्रकाशित
- 3 सित॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक दोष पाया गया, ghostscript संस्करण 9.50 से पहले, .pdf_hook_DSC_Creator प्रक्रिया में, जहां इसने अपने विशेषाधिकार प्राप्त कॉल्स को ठीक से सुरक्षित नहीं किया, जिससे स्क्रिप्ट्स `-dSAFER` प्रतिबंधों को बायपास कर सकती थीं। एक विशेष रूप से तैयार की गई PostScript फ़ाइल सुरक्षा संरक्षण को अक्षम कर सकती थी और फिर फ़ाइल सिस्टम तक पहुंच प्राप्त कर सकती थी, या मनमाने कमांड निष्पादित कर सकती थी।
स्रोत
1यह शोषण CVE-2019-14811 को GS वातावरणों में लक्षित करता है जहाँ PostScript आउटपुट प्रतिबिंबित नहीं होता, बल्कि निष्पादित होता है जैसे कि png इमेजों के माध्यम से PDF पूर्वावलोकन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।