Sicherheitsexperten von Codean Labs berichten von mehreren, von ihnen entdeckten Sicherheitslücken in Ghostscript. Es gibt dafür wohl einen Exploit. In den Versionen 10.03.0 und spätestens mit 10.03.1 sind die Probleme behoben.
Laut der Meldung der Experten von Codean Labs seien die Patches wohl in den meisten Distros gelandet, da es kein sehr klares Changelog gebe, würden sie nochmals informieren, heißt es.
Die fünf von ihnen gefundenen Probleme seien aber nur eine Teilmenge der Bugs, die in den Versionsupdates bis 10.03.1 behoben worden seien, heißt es in der Mitteilung.
Das gravierendste Problem stellt eine Format-String-Schwachstelle (CVE-2024-29510) dar. Dier lässt sich, durch Anlegen eines pagedevice und damit verbundenen Rechten ausnutzen, um letztlich Code einzuschleusen. Für dieses Problem gibt es einen ausführlichen Beitrag, der die Details erläutert.
Admins sollten sich vergewissern, dass die aktuelle Version von Ghostscript eingespielt ist. Der freie Interpreter für Postscript und das Portable Document steckt auch in Anwendungen wie ImageMagick und LibreOffice.



