Claude AI выявил уязвимости RCE в текстовых редакторах Vim и GNU Emacs, которые позволяют удаленное выполнение кода просто при открытии файла. Эта новость важна для разработчиков и системных администраторов, использующих эти инструменты для работы.
Контекст уязвимостей
Vim и Emacs обычно используются разработчиками и системными администраторами из-за своей мощной функциональности и програиваемости. Vim имеет широчайшее распространение на большинстве дистрибутивов Linux и — стандартным редактором для многих систем. В свою очередь, GNU Emacs обрабатывает управление версиями через интеграцию с Git, что создает дополнительные риски для пользователей.
Детали обнаружения угрозы
Исследователь Хунг Нгуен обнаружил уязвимости в Vim, инициировав запрос к Claude AI для поиска уязвимостей RCE. Анализ исходного кода показал, что отсутствуют проверки безопасности в обработке modeline, что позволяет запускать код из файла. Однако уязвимость не получила идентификатор CVE и затрагивает все версии Vim 9.2.0271 и ранее. После сообщения этой ошибки команде Vim вышел патч в версии 9.2.0272.
Проблемы с GNU Emacs
В отличие от Vim, уязвимость в GNU Emacs остаётся актуальной, так как разработчики считают её проблемой Git, а не текстового редактора. Проблема возникает из-за интеграции управления версиями, которая запускает команды Git при открытии файла. Поскольку эта уязвимость не была исправлена, пользователи должны быть крайне осторожны при работе с файлами из ненадёжных источников.
Применение для российских разработчиков
Для российских разработчиков и системных администраторов эта информация важна: уязвимости в этих популярных редакторах могут привести к повреждению этих и компрометации систем. Поэтому следует немедленно обновить Vim до последней версии и внимательно проверять файлы, открываемые в Emacs, особенно из сторонних источников.
Следующий шаг — следить за обновлениями Emacs и активно информировать пользователей о потенциальной угрозе от открытых файлов.