PT-2020-6958 · Artifex+1 · Ghostscript+1
CVE-2020-36773
·
Publicado
2020-03-18
·
Atualizado
2024-04-19
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Artifex Ghostscript anteriores à 9.53.0
Descrição
A vulnerabilidade está relacionada a uma gravação fora dos limites e a uma utilização após liberação de memória no componente devices/vector/gdevtxtw.c do Ghostscript, afetando especificamente a funcionalidade txtwrite. Isso ocorre porque um único código de caractere em um documento PDF pode corresponder a mais de um ponto de código Unicode, como no caso de uma ligadura. A exploração desse problema poderia permitir que um invasor remoto comprometesse a confidencialidade, a integridade e a disponibilidade de informações protegidas.
Recomendações
Para versões do Artifex Ghostscript anteriores à 9.53.0, atualize para a versão 9.53.0 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o uso da funcionalidade txtwrite em devices/vector/gdevtxtw.c até que um patch seja aplicado. Evite usar documentos PDF que contenham códigos de caracteres mapeados para múltiplos pontos de código Unicode, como ligaduras, nas versões afetadas do Ghostscript.
Correção
Memory Corruption
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ghostscript
Suse