Рекомендация Debian по безопасности

DSA-4487-1 neovim -- обновление безопасности

Дата сообщения:
23.07.2019
Затронутые пакеты:
neovim
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2019-12735.
Более подробная информация:

Пользователь Arminius обнаружил уязвимость в Vim, улучшенной версии стандартного UNIX-редактора Vi (Vi IMproved), которая касается и ответвления Neovim, расширяемого редактора, нацеленного на современный код и возможности.

Обычно редакторы предоставляют способ для встраивания команд настройки редактора (modelines), которые выполняются при открытии файла. При этом опасные команды отфильтровываются с помощью механизма песочницы. Было обнаружено, что команда source (используемая для добавления и выполнения другого файла) не фильтруется, что позволяет выполнять команды командной оболочки в Neovim с помощью специально сформированного файла.

В предыдущем стабильном выпуске (stretch) эта проблема была исправлена в версии 0.1.7-4+deb9u1.

Рекомендуется обновить пакеты neovim.