INFSA-2025:4362: Устранение уязвимостей ghostscript

Информация о бюллетене

Идентификатор: INFSA-2025:4362

Тип: устранение уязвимостей

Дата публикации: 2025-05-07 12:17:03 UTC

Информация о пакете

Пакет Ghostscript содержит утилиты для обработки, преобразования и генерации документов PostScript и PDF. Ghostscript преобразует код PostScript в распространённые форматы растровых изображений, чтобы код можно было отобразить или распечатать.

Описание уязвимостей

  • CVE-2020-27792

    Уязвимость функции lp8000_print_page() компонента gdevlp8k.c набора программного обеспечения обработки документов Ghostscript связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю нарушить целостность данных, а также вызвать отказ в обслуживании с помощью специально созданного PDF-файла.

  • CVE-2023-46751

    Уязвимость функции gdev_prn_open_printer_seekable() интерпретатора набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.

  • CVE-2024-46951

    Уязвимость компонента psi/zcolor.c интерпретатора набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с доступом к неинициализированному указателю. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.

  • CVE-2024-46952

    Уязвимость компонента PDF XRef Stream Handler файла pdf/pdf_xref.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать влияние на конфиденциальность, целостность и доступность защищаемой информации при обработке специально сформированных PDF-документов.

  • CVE-2024-46953

    Уязвимость компонента base/gsdevice.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.

  • CVE-2024-46954

    Уязвимость компонента base/gp_utf8.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript вызвана ошибкой в decode_utf8. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, перемещаться по каталогам в системе, а также просматривать произвольные файлы, используя специально созданный контент, содержащий последовательности «точка-точка» (/../).

  • CVE-2024-46956

    Уязвимость компонента psi/zfile.c набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
БДУ — BDU:2023-09076
нет информации 7.1 нет информации
БДУ — BDU:2024-00187
нет информации 7.5 нет информации
БДУ — BDU:2024-09419
нет информации 7.8 нет информации
БДУ — BDU:2024-09289
нет информации 7.8 нет информации
БДУ — BDU:2024-09743
нет информации 7.8 нет информации
нет информации 7.8 нет информации
БДУ — BDU:2024-09737
нет информации 7.8 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты