Mehrere Verwundbarkeiten wurden im Editor vim entdeckt. Das Common
Vulnerabilities and Exposures
-Projekt identifiziert die folgenden Probleme:
Ulf Härnhammar entdeckte, dass ein Formatzeichenkettenproblem in helptags_one()
von src/ex_cmds.c (ausgelöst durch das Kommando helptags
) zur Ausführung
beliebigen Codes führen kann.
Verfasser bieten oft eine Möglichkeit, Editor-Konfigurationskommandos (auch bekannt als Modelines) einzubetten, die einmalig beim Öffnen der Datei ausgeführt werden. Schädliche Kommandos werden durch einen Sandbox-Mechanismus gefiltert. Es wurde entdeckt, dass Funktionsaufrufe zu writefile(), feedkeys() und system() nicht gefiltert wurden, was die Shell-Kommando-Ausführung mit einer sorgfältig erzeugten in vim geöffneten Datei ermöglicht.
Diese aktualisierte Ankündigung korrigiert Probleme mit fehlenden Dateien in den Paketen für die alte Stable-Distribution (Sarge) für die Alpha-, Mips- und Mipsel-Architekturen.
Für die alte Stable-Distribution (Sarge) wurden diese Probleme in Version 6.3-071+1sarge2 behoben. Sarge ist von CVE-2007-2438 nicht betroffen.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 7.0-122+1etch3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 7.1-056+1 behoben.
Wir empfehlen Ihnen, Ihre vim-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.