Le projet GNU a publié la version de l'éditeur de texte GNU Emacs 29.4. Le code du projet est écrit en C et en Lisp et est distribué sous la licence GPLv3. GNU Emacs 29.4 est présenté comme un lancement d'urgence non planifié pour corriger une vulnérabilité (CVE non attribué). Les détails concernant la vulnérabilité ne sont pas encore révélés, il est seulement indiqué qu'il est interdit d'exécuter des commandes shell arbitraires lors de l'activation du mode Org. Apparemment, la vulnérabilité permettrait d'exécuter du code en ouvrant un contenu spécifique dans Emacs ou en consultant des messages spécialement formatés dans le client de messagerie/RSS/NNTP Gnus inclus avec Emacs.
Complément : Un exemple de fichier org a été publié, dont l'ouverture dans Emacs entraîne l'exécution de commandes shell. Pour exploiter la vulnérabilité, il est également possible de joindre un tel fichier à un e-mail et il sera exécuté lors de la prévisualisation dans Emacs.
#+LINK: shell %(shell-command-to-string)
[[shell:touch ~/hacked.txt]]
Source : opennet.ru
