Рекомендация Debian по безопасности
DSA-4467-1 vim -- обновление безопасности
- Дата сообщения:
- 18.06.2019
- Затронутые пакеты:
- vim
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2019-12735.
- Более подробная информация:
-
Пользватель
Arminius
обнаружил уязвимость в Vim, расширенной версии стандартного UNIX-редактора Vi (Vi IMproved). ПроектCommon vulnerabilities and exposures project
определяет следующие проблемы:Обычно редакторы предоставляют возможность для встраивания команд настройки редакторов (modelines), которые выполняются при открытии файла. При этом опасные команды фильтруются механизмом песочницы. Было обнаружено, что команда
source
(используется для включения и выполнения другого файла) не фильтруется, что позволяет выполнить команду командной оболочки при открытии в Vim специально сформированного файла.В стабильном выпуске (stretch) эта проблема была исправлена в версии 2:8.0.0197-4+deb9u2.
Рекомендуется обновить пакеты vim.
С подробным статусом поддержки безопасности vim можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/vim