春秋云镜靶场漏洞复现:CVE-2018-16509 Pillow/GhostScript 沙箱绕过
环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。
1. 基本信息
| 项目 | 内容 |
|---|---|
| CVE | CVE-2018-16509 |
| 组件 | Pillow 调用 GhostScript |
| 漏洞类型 | %pipe% 沙箱绕过命令执行 |
| 利用方式 | 时间侧信道读取 /flag |
| Flag | flag{8df8aa47-e095-448c-8e9e-4039b6255507} |
2. 原理与复现
Pillow 处理 EPS/PS 时调用 GhostScript,受影响沙箱允许 %pipe% 设备执行外部命令。构造授权上传/处理的 PostScript 内容,让命令读取 /flag;题目通过延时差异逐位恢复结果。
代表性输入:
%!PS
%pipe%<conditional-command>
请求结构:
POST /<图片处理接口> HTTP/1.1
Host: <Pillow-靶场域名>
Content-Type: image/eps
<EPS/PS payload>
时间侧信道最终恢复:
flag{8df8aa47-e095-448c-8e9e-4039b6255507}
3. 修复建议与验证
升级 GhostScript/Pillow,禁用危险设备和外部命令,图片解析放入隔离沙箱并限制出站/文件权限。Flag 与平台记录一致,已提交并关闭;完整 PS payload 未保存,截图已保存到 images 目录并由平台详情页复核。
截图证据



浙公网安备 33010602011771号