Improper Input Validation in Vim
O plugin tar.vim do Vim executa comandos de shell indesejados ao abrir arquivos tar especialmente preparados porque não valida nomes de arquivo antes de usá-los em comandos. Um atacante pode enganar usuários para abrir arquivos tar maliciosos e executar código arbitrário no sistema.
Vulnerabilidade CWE-77 de validação inadequada de entrada no plugin tar.vim (Vim 9.1.0858+) onde nomes de arquivo não sanitizados do arquivo tar são passados diretamente ao comando ex ':read', permitindo injeção de comando de shell dependendo do shell configurado. O ataque requer interação do usuário para abrir um arquivo tar malicioso, mas a exploração bem-sucedida resulta em execução de código arbitrário com privilégios do usuário.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →