[TLP:CLEAR] Vim opravuje vysoce závažnou zranitelnost
Vim verzí 9.1.1164 opravuje vysoce závažnou zranitelnost [1].
Neautentizovanému lokálnímu útočníkovi je kvůli nedostatečné sanitizaci vstupu v pluginu tar.vim prostřednictvím speciálně upraveného tar archivu umožněno spuštění libovolných příkazů [1].
Zranitelnost se nachází v produktu Vim ve verzích <9.1.1164.
CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Více informací:
- CVE-2025-27423 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 3. 2025.
Za CESNET-CERTS Michaela Jarošová dne 4. 3. 2025.