Рекомендация Debian по безопасности

DSA-4467-1 vim -- обновление безопасности

Дата сообщения:
18.06.2019
Затронутые пакеты:
vim
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2019-12735.
Более подробная информация:

Пользватель Arminius обнаружил уязвимость в Vim, расширенной версии стандартного UNIX-редактора Vi (Vi IMproved). Проект Common vulnerabilities and exposures project определяет следующие проблемы:

Обычно редакторы предоставляют возможность для встраивания команд настройки редакторов (modelines), которые выполняются при открытии файла. При этом опасные команды фильтруются механизмом песочницы. Было обнаружено, что команда source (используется для включения и выполнения другого файла) не фильтруется, что позволяет выполнить команду командной оболочки при открытии в Vim специально сформированного файла.

В стабильном выпуске (stretch) эта проблема была исправлена в версии 2:8.0.0197-4+deb9u2.

Рекомендуется обновить пакеты vim.

С подробным статусом поддержки безопасности vim можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/vim