PT-2020-6958 · Artifex+1 · Ghostscript+1

CVE-2020-36773

·

Publicado

2020-03-18

·

Atualizado

2024-04-19

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Artifex Ghostscript anteriores à 9.53.0
Descrição
A vulnerabilidade está relacionada a uma gravação fora dos limites e a uma utilização após liberação de memória no componente devices/vector/gdevtxtw.c do Ghostscript, afetando especificamente a funcionalidade txtwrite. Isso ocorre porque um único código de caractere em um documento PDF pode corresponder a mais de um ponto de código Unicode, como no caso de uma ligadura. A exploração desse problema poderia permitir que um invasor remoto comprometesse a confidencialidade, a integridade e a disponibilidade de informações protegidas.
Recomendações
Para versões do Artifex Ghostscript anteriores à 9.53.0, atualize para a versão 9.53.0 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o uso da funcionalidade txtwrite em devices/vector/gdevtxtw.c até que um patch seja aplicado. Evite usar documentos PDF que contenham códigos de caracteres mapeados para múltiplos pontos de código Unicode, como ligaduras, nas versões afetadas do Ghostscript.

Correção

Memory Corruption

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01439
CVE-2020-36773
OESA-2024-1462
OESA-2024-1463
SUSE-SU-2024:0920-1
SUSE-SU-2024:0921-1
SUSE-SU-2024_0920-1
SUSE-SU-2024_0921-1

Produtos afetados

Ghostscript
Suse