INFSA-2025:4362: Устранение уязвимостей ghostscript
Информация о бюллетене
Идентификатор: INFSA-2025:4362
Тип: устранение уязвимостей
Дата публикации: 2025-05-07 12:17:03 UTC
Информация о пакете
Пакет Ghostscript содержит утилиты для обработки, преобразования и генерации документов PostScript и PDF. Ghostscript преобразует код PostScript в распространённые форматы растровых изображений, чтобы код можно было отобразить или распечатать.
Описание уязвимостей
- CVE-2020-27792
Уязвимость функции lp8000_print_page() компонента gdevlp8k.c набора программного обеспечения обработки документов Ghostscript связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю нарушить целостность данных, а также вызвать отказ в обслуживании с помощью специально созданного PDF-файла.
- CVE-2023-46751
Уязвимость функции gdev_prn_open_printer_seekable() интерпретатора набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2024-46951
Уязвимость компонента psi/zcolor.c интерпретатора набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с доступом к неинициализированному указателю. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.
- CVE-2024-46952
Уязвимость компонента PDF XRef Stream Handler файла pdf/pdf_xref.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать влияние на конфиденциальность, целостность и доступность защищаемой информации при обработке специально сформированных PDF-документов.
- CVE-2024-46953
Уязвимость компонента base/gsdevice.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.
- CVE-2024-46954
Уязвимость компонента base/gp_utf8.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript вызвана ошибкой в decode_utf8. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, перемещаться по каталогам в системе, а также просматривать произвольные файлы, используя специально созданный контент, содержащий последовательности «точка-точка» (/../).
- CVE-2024-46956
Уязвимость компонента psi/zfile.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2020-27792
БДУ —
BDU:2023-09076
|
нет информации | 7.1 | нет информации |
NIST — CVE-2023-46751
БДУ —
BDU:2024-00187
|
нет информации | 7.5 | нет информации |
NIST — CVE-2024-46951
БДУ —
BDU:2024-09419
|
нет информации | 7.8 | нет информации |
NIST — CVE-2024-46952
БДУ —
BDU:2024-09289
|
нет информации | 7.8 | нет информации |
NIST — CVE-2024-46953
БДУ —
BDU:2024-09743
|
нет информации | 7.8 | нет информации |
NIST — CVE-2024-46954
|
нет информации | 7.8 | нет информации |
NIST — CVE-2024-46956
БДУ —
BDU:2024-09737
|
нет информации | 7.8 | нет информации |
Обновлённые пакеты