Il progetto GNU ha pubblicato la versione del editor di testo GNU Emacs 29.4. Il codice del progetto è scritto nei linguaggi C e Lisp e viene distribuito con licenza GPLv3. GNU Emacs 29.4 è presentato come un rilascio straordinario d'emergenza con la correzione di una vulnerabilità (CVE non assegnato). I dettagli sulla vulnerabilità non sono ancora stati rivelati, si indica solo che per bloccarla è vietato eseguire comandi shell arbitrari quando è attivata la modalità Org. A quanto pare, la vulnerabilità consente di eseguire codice aprendo contenuti specifici in Emacs o visualizzando messaggi appositamente formattati nel client di posta/RSS/NNTP Gnus integrato in Emacs.
Aggiunta: È stato pubblicato un esempio di file org che, se aperto in Emacs, provoca l'esecuzione di comandi shell. Per sfruttare la vulnerabilità è possibile anche allegare un file simile a un'email e verrà eseguita durante l'anteprima in Emacs.
#+LINK: shell %(shell-command-to-string)
[[shell:touch ~/hacked.txt]]
Fonte: opennet.ru
