Projekt GNU opublikował wydanie edytora tekstu GNU Emacs 29.4. Kod projektu napisany jest w językach C i Lisp i jest dystrybuowany na mocy licencji GPLv3. GNU Emacs 29.4 jest przedstawiany jako nieplanowane wydanie awaryjne, usuwające lukę bezpieczeństwa (CVE nie przypisano). Szczegóły dotyczące luki nie są jeszcze ujawnione, tylko wskazano, że dla jej zablokowania zabronione jest wykonywanie dowolnych poleceń powłoki przy włączonym trybie Org. Wygląda na to, że luka umożliwia wykonanie kodu przy otwieraniu określonej treści w Emacs lub przy przeglądaniu specjalnie sformatowanych wiadomości w wbudowanym kliencie pocztowym/RSS/NNTP Gnus.
Uzupełnienie: Opublikowano przykład pliku org, którego otwarcie w Emacs powoduje wykonanie poleceń powłoki. W celu wykorzystania luki bezpieczeństwa można również dołączyć podobny plik do wiadomości e-mail, a ten zostanie wykonany podczas podglądu w Emacs.
#+LINK: shell %(shell-command-to-string)
[[shell:touch ~/hacked.txt]]
Źródło: opennet.ru
