Ghostscript 格式化字符串漏洞
漏洞描述 Artifex Software Ghostscript 是美国 Artifex Software 公司的一款开源的 PostScript 解析器,UniPrint 是 Ghostscript 中的通用打印机设备。 在受影响版本中,upWriteComponentCommands 和 upYMoveCommand 参数作为设备选项,原本预期只接受单个格式说明符的格式化字符串,但实际上却能够接受任意含有多个格式说明符的字符串。攻击者可以通过构造特定的格式化字符串来泄露堆栈数据或进行内存破坏,进而可以绕过 -dSAFER 沙盒限制,导致远程代码执行。 修复版本中通过添加 --permit-devices= 选项来限制更改相关设备。 漏洞名称 Ghostscript 格式化字符串漏洞 漏洞类型 输入验证不恰当 发现时间 2024-07-03 漏洞影响广度 - MPS编号 MPS-yu7m-no5w CVE编号 CVE-2024-29510 CNVD编号 - 影响范围 ghostscript@(-∞, 10.03.1) ghostscript@影响所有版本 ghostscript-d...
