ГрамотаИБ ГрамотаИБ

BDU:2021-05648

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript, связанная с недостатками преобразования типов данных, позволяющая нарушителю выполнить произвольные команды и обойти защиту –dSAFER

Соответствие зарубежным идентификаторам

CVE-2017-8291

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость набора программного обеспечения для обработки, преобразования и генерации документов Ghostscript связана с недостатками преобразования типов данных внутреннего оператора .rsdparams. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, выполнить произвольные команды и обойти защиту –dSAFER с помощью специально сформированной подстроки «/OutputFile (%pipe%-» в файле с расширением .eps

Способ устранения

Использование рекомендаций: https://git.ghostscript.com/?p=ghostpdl.git;a=commit;h=04b37bbce174eed24edec7ad5b920eb93db4d47d Для Debian GNU/Linux: https://www.debian.org/security/2017/dsa-3838 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2017-8291

Сведения записи

Дата публикации: 25.11.2021
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Artifex Software Inc.Ghostscriptдо 9.21 включительноНе указана
Red Hat Inc.Red Hat Enterprise Linux6Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.