Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2013-5653

Опубликовано: 21 окт. 2013
Источник: redhat
CVSS3: 4
CVSS2: 4.3

Уязвимость игнорирования аргумента "-dSAFER" функциями "getenv" и "filenameforall" в Ghostscript, позволяющая удаленно читать данные через специально созданный PostScript-файл

Описание

Функции getenv и filenameforall в Ghostscript не учитывают аргумент -dSAFER, который обычно используется при обработке недоверенных документов. Это приводит к раскрытию информации. Специально созданный PostScript-документ может:

  • Читать значения переменных окружения,
  • Выводить содержимое директорий на целевой системе.

Затронутые версии ПО

  • Ghostscript 9.10

Тип уязвимости

Раскрытие информации

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5ghostscriptWill not fix
Red Hat OpenShift Enterprise 2ghostscriptWill not fix
Red Hat Enterprise Linux 6ghostscriptFixedRHSA-2017:001404.01.2017
Red Hat Enterprise Linux 7ghostscriptFixedRHSA-2017:001304.01.2017

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=1380327ghostscript: getenv and filenameforall ignore -dSAFER

4 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 8 лет назад

The getenv and filenameforall functions in Ghostscript 9.10 ignore the "-dSAFER" argument, which allows remote attackers to read data via a crafted postscript file.

CVSS3: 5.5
nvd
больше 8 лет назад

The getenv and filenameforall functions in Ghostscript 9.10 ignore the "-dSAFER" argument, which allows remote attackers to read data via a crafted postscript file.

CVSS3: 5.5
debian
больше 8 лет назад

The getenv and filenameforall functions in Ghostscript 9.10 ignore the ...

suse-cvrf
почти 9 лет назад

Security update for ghostscript

suse-cvrf
почти 9 лет назад

Security update for ghostscript

4 Medium

CVSS3

4.3 Medium

CVSS2