Das GNU-Projekt hat die Version 29.4 des Texteditors GNU Emacs veröffentlicht. Der Code des Projekts ist in C und Lisp geschrieben und wird unter der GPLv3-Lizenz vertrieben. GNU Emacs 29.4 wird als ungeplanter Notfallrelease zur Behebung einer Sicherheitsanfälligkeit angeboten (CVE noch nicht zugewiesen). Details zur Sicherheitsanfälligkeit werden derzeit nicht veröffentlicht; es ist lediglich angegeben, dass das Ausführen beliebiger Shell-Befehle im Org-Modus blockiert ist. Anscheinend ermöglicht die Sicherheitsanfälligkeit die Ausführung von Code beim Öffnen bestimmter Inhalte in Emacs oder beim Anzeigen speziell gestalteter Nachrichten im integrierten E-Mail-/RSS-/NNTP-Client Gnus.
Zusatz: Es wurde ein Beispiel für eine Org-Datei veröffentlicht, deren Öffnung in Emacs die Ausführung von Shell-Befehlen auslöst. Um die Sicherheitsanfälligkeit auszunutzen, kann auch eine solche Datei an eine E-Mail angehängt werden, und sie wird beim Vorschau in Emacs ausgeführt.
#+LINK: shell %(shell-command-to-string)
[[shell:touch ~/hacked.txt]]
Quelle: opennet.ru
