
Ghostscript bir nechta zaifliklarni o’z ichiga oladi, ular birgalikda ishlatilganda, masofaviy hujumchiga o’zboshimchalik bilan kodni bajarishga imkon berishi mumkin.
Google Project Zero xavfsizlik tadqiqotchisi Tavis Ormandy PostScript va PDF tillari uchun ochiq kodli tarjimon Ghostscript’da muhim zaiflikni aniqladi. Ghostscript – bu Windows, macOS va Unix tizimlarining keng doirasi kabi bir nechta platformalarda ishlaydigan C asosidagi dasturiy ta’minot to‘plami. Ushbu paket PostScript (yoki EPS) fayllarini PDF, XPS, PCL va PXL kabi ko‘plab rastr formatlariga o‘zgartirish uchun ishlatiladi.
ImageMagick va GIMP kabi ko’plab mashhur PDF va tasvirlarni tahrirlash dasturlari tarkibni tahlil qilish va fayl formatlarini o’zgartirish uchun Ghostscript kutubxonasidan foydalanadi.
Ghostscript o’rnatilgan sinov muhiti himoyasi opsiyasini, -dSAFERni o’z ichiga oladi, bu PostScript-da xavfli yoki zararli operatsiyalarning bajarilishini oldini olish orqali ishonchsiz hujjatlarni qayta ishlaydi.
Biroq, mutaxassis aniqlaganidek, Ghostscript bir nechta muammolarni o’z ichiga oladi, ulardan birgalikda foydalanish masofaviy, ruxsatsiz tajovuzkorga zaif tizimda o’zboshimchalik bilan kodni bajarishga imkon beradi.
Ushbu zaiflikdan foydalanish uchun tajovuzkorlar jabrlanuvchiga maxsus yaratilgan zararli faylni (PDF, PS, EPS yoki XPS formatida bo’lishi mumkin) yuborishlari kerak. Zaif Ghostscript dasturini ishga tushiruvchi dastur tomonidan ochilganda, tajovuzkor maqsadli tizimni to’liq nazorat qila oladi.
Ghostscript’ni qo‘llab-quvvatlovchi Artifex Software kompaniyasi hali bu muammoni hal qilish uchun yechim chiqarmadi. Foydalanuvchilarga yamoq chiqarilgunga qadar PS, EPS, PDF va XPS fayllarini qayta ishlashni o‘chirib qo‘yish tavsiya etiladi.