Das GNU-Projekt hat die Version 29.4 des Texteditors GNU Emacs veröffentlicht. Der Code des Projekts ist in C und Lisp geschrieben und wird unter der GPLv3-Lizenz verbreitet. GNU Emacs 29.4 wird als außerplanmäßige Notfallversion zur Behebung einer Schwachstelle (CVE wurde noch nicht zugewiesen) vorgestellt. Details zur Schwachstelle wurden bisher nicht bekannt gegeben, es wurde lediglich angegeben, dass die Ausführung beliebiger Shell-Befehle im Org-Modus deaktiviert werden muss, um sie zu verhindern. Anscheinend erlaubt die Schwachstelle die Ausführung von Code beim Öffnen bestimmter Inhalte in Emacs oder beim Anzeigen speziell formatierten Nachrichten im integrierten E-Mail/RSS/NNTP-Client Gnus.
Zusatz: Ein Beispiel für eine Org-Datei wurde veröffentlicht, deren Öffnung in Emacs die Ausführung von Shell-Befehlen auslöst. Um die Schwachstelle auszunutzen, kann eine solche Datei auch an eine E-Mail angehängt werden, und sie wird beim Vorabansicht in Emacs ausgeführt.
#+LINK: shell %(shell-command-to-string)
[[shell:touch ~/hacked.txt]]
Quelle: opennet.ru
