重要情報 CVE識別番号: CVE-2019-3835 脆弱性情報: ghostscript: superexec演算子が利用可能 (700585) 状態: CLOSED ERRATA 報告日: 2019-02-15 10:06 UTC 修正バージョン: ghostscript 9.27 優先度: high 深刻度: high 製品: Security Response 脆弱性の概要 superexec演算子は、ghostscriptのバージョンによってsystemdictまたはinternaldictのどちらかを通じて利用可能です。攻撃者はこの欠陥を利用して-dSAFERの制限を回避し、例えば指定された制限付きディレクトリ以外のファイルシステムにアクセスすることが可能です。 修正措置 コメント2: CVE-2018-16509の「Mitigation」セクションを参照してください。 アップストリーム修正: - Fix bug 700585: superexecを制限し、内部およびgs_cet.psから削除。 - Bug 700585: "superexec"を削除。必要ではなく、既知のアプリケーションでも必要とされていない。 影響を受ける製品 Red Hat Enterprise Linux 7 (RHSA-2019:0633) Red Hat Enterprise Linux 8 (RHSA-2019:0971)