Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
ffmpeg
(any)
ffmpeg-doc
(any)
libavcodec58
(any)
libavcodec-dev
(any)
libavcodec-extra
(any)
libavcodec-extra58
(any)
libavdevice58
(any)
libavdevice-dev
(any)
libavfilter7
(any)
libavfilter-dev
(any)
libavfilter-extra
(any)
libavfilter-extra7
(any)
libavformat58
(any)
libavformat-dev
(any)
libavresample4
(any)
libavresample-dev
(any)
libavutil56
(any)
libavutil-dev
(any)
libpostproc55
(any)
libpostproc-dev
(any)
libswresample3
(any)
libswresample-dev
(any)
libswscale5
(any)
libswscale-dev
(any)
Описание
Пользователь Arminius обнаружил уязвимость в Vim, улучшенной версии стандартного
UNIX-редактора Vi (Vi IMproved), которая касается и ответвления Neovim,
расширяемого редактора, нацеленного на современный код и возможности.
Обычно редакторы предоставляют способ для встраивания команд настройки редактора
(modelines), которые выполняются при открытии файла. При этом опасные команды
отфильтровываются с помощью механизма песочницы. Было обнаружено, что команда source
(используемая для добавления и выполнения другого файла) не фильтруется, что позволяет
выполнять команды командной оболочки в Neovim с помощью специально сформированного файла.
В предыдущем стабильном выпуске (stretch) эта проблема была исправлена
в версии 0.1.7-4+deb9u1.
Рекомендуется обновить пакеты neovim.
UNIX-редактора Vi (Vi IMproved), которая касается и ответвления Neovim,
расширяемого редактора, нацеленного на современный код и возможности.
Обычно редакторы предоставляют способ для встраивания команд настройки редактора
(modelines), которые выполняются при открытии файла. При этом опасные команды
отфильтровываются с помощью механизма песочницы. Было обнаружено, что команда source
(используемая для добавления и выполнения другого файла) не фильтруется, что позволяет
выполнять команды командной оболочки в Neovim с помощью специально сформированного файла.
В предыдущем стабильном выпуске (stretch) эта проблема была исправлена
в версии 0.1.7-4+deb9u1.
Рекомендуется обновить пакеты neovim.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
neovim - 0.1.7-4+deb9u1
neovim-runtime - 0.1.7-4+deb9u1
Debian GNU/Linux 9:
noarch:
neovim - 0.1.7-4+deb9u1
neovim-runtime - 0.1.7-4+deb9u1
Ссылки
http://www.debian.org/security/dsa-4487/
Источник: CVE
Наименование: CVE-2019-12735
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12735
Источник: CVE
Наименование: CVE-2019-12735
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12735