CVE

Vulnerabilidad en Vim (CVE-2023-48706)

Severidad:
MEDIA
Type:
CWE-416 Utilización después de liberación
Fecha de publicación:
22/11/2023
Última modificación:
05/01/2024

Descripción

Vim es un editor UNIX que, antes de la versión 9.0.2121, tiene una vulnerabilidad de heap-use-after-free. Al ejecutar un comando `:s` por primera vez y utilizar un átomo subreemplazante especial dentro de la parte de sustitución, es posible que la llamada recursiva `:s` provoque la liberación de memoria a la que luego se podrá acceder por el comando inicial `:s`. El usuario debe ejecutar intencionalmente el payload y todo el proceso es un poco complicado de realizar ya que parece funcionar solo de manera confiable para el primer comando :s. También puede provocar un bloqueo de Vim. La versión 9.0.2121 contiene una solución para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vim:vim:*:*:*:*:*:*:*:* 9.0.2121 (excluyendo)