Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

画像処理ソフト「Ghostscript」にRCE脆弱性 - パッチの適用を

「PostScriptファイル」や「PDF」を処理するインタプリタ「Ghostscript」に、任意のコマンドを実行されるおそれがある脆弱性が明らかとなった。実証コードをはじめ、詳細がすでに公開されている。

同ソフトウェアにおいて、ディレクトリに対するアクセス制御が不十分なため、細工したコンテンツを処理すると任意のコマンドを実行されるおそれがある脆弱性「CVE-2021-3781」が明らかとなったもの。

「Ghostscript/GhostPDL 9.54.0」「同9.53.3」「同9.52」「同9.50」に脆弱性が存在するが、「Windows」環境では脆弱性の影響を受けないとしている。

Artifex Softwareでは、アドバイザリを公表し、パッチを適用するよう利用者へ注意喚起を行った。修正版となる「同9.55.0」については9月末にリリースする予定。

同脆弱性に関してJPCERTコーディネーションセンターは、脆弱性の詳細や実証コードが公開済みであると指摘。同ソフトや依存するソフトウェアを利用している場合は、対策を講じるよう呼びかけている。

(Security NEXT - 2021/09/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
Adobe、複数製品にアップデート - 250件以上の脆弱性を解消
Pythonの「tarfile」モジュールに脆弱性 - クリティカルも
「M365 Copilot」に情報漏洩の深刻な脆弱性 - すでに修正済み