Рекомендация Debian по безопасности
DSA-4487-1 neovim -- обновление безопасности
- Дата сообщения:
- 23.07.2019
- Затронутые пакеты:
- neovim
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2019-12735.
- Более подробная информация:
-
Пользователь
Arminius
обнаружил уязвимость в Vim, улучшенной версии стандартного UNIX-редактора Vi (Vi IMproved), которая касается и ответвления Neovim, расширяемого редактора, нацеленного на современный код и возможности.Обычно редакторы предоставляют способ для встраивания команд настройки редактора (modelines), которые выполняются при открытии файла. При этом опасные команды отфильтровываются с помощью механизма песочницы. Было обнаружено, что команда
source
(используемая для добавления и выполнения другого файла) не фильтруется, что позволяет выполнять команды командной оболочки в Neovim с помощью специально сформированного файла.В предыдущем стабильном выпуске (stretch) эта проблема была исправлена в версии 0.1.7-4+deb9u1.
Рекомендуется обновить пакеты neovim.