春秋云镜靶场漏洞复现:CVE-2018-16509 Pillow/GhostScript 沙箱绕过

环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。

1. 基本信息

项目 内容
CVE CVE-2018-16509
组件 Pillow 调用 GhostScript
漏洞类型 %pipe% 沙箱绕过命令执行
利用方式 时间侧信道读取 /flag
Flag flag{8df8aa47-e095-448c-8e9e-4039b6255507}

2. 原理与复现

Pillow 处理 EPS/PS 时调用 GhostScript,受影响沙箱允许 %pipe% 设备执行外部命令。构造授权上传/处理的 PostScript 内容,让命令读取 /flag;题目通过延时差异逐位恢复结果。

代表性输入:

%!PS
%pipe%<conditional-command>

请求结构:

POST /<图片处理接口> HTTP/1.1
Host: <Pillow-靶场域名>
Content-Type: image/eps

<EPS/PS payload>

时间侧信道最终恢复:

flag{8df8aa47-e095-448c-8e9e-4039b6255507}

3. 修复建议与验证

升级 GhostScript/Pillow,禁用危险设备和外部命令,图片解析放入隔离沙箱并限制出站/文件权限。Flag 与平台记录一致,已提交并关闭;完整 PS payload 未保存,截图已保存到 images 目录并由平台详情页复核。

截图证据

题目详情与已攻克状态

题目状态与 Flag 验证区域

posted @ 2026-08-17 10:08  广东老八  阅读(17)  评论(0)    收藏  举报