CRITICAL🇬🇧 English

CVE-2020-20703

Buffer Overflow w VIM 8.1.2135 umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2023-06-20upd. 2024-12-10

Podatność typu buffer overflow w edytorze VIM w wersji 8.1.2135 pozwala zdalnemu atakującemu na wykonanie dowolnego kodu. Wysoki wskaźnik CVSS (9.8) wskazuje na krytyczne zagrożenie niewymagające uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Buffer Overflow vulnerability in VIM v.8.1.2135 allows a remote attacker to execute arbitrary code via the operand parameter.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi parametru operandu, co prowadzi do przepełnienia bufora (buffer overflow, CWE-120). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które przekraczają dozwolony rozmiar bufora w pamięci. Nadpisanie sąsiednich obszarów pamięci może umożliwić przejęcie kontroli nad przepływem wykonania programu i uruchomienie dowolnego kodu.

Skutki

Zdalny atakujący może wykonać dowolny kod na podatnym systemie, co może skutkować pełnym przejęciem kontroli nad maszyną, ujawnieniem danych, ich modyfikacją lub uniemożliwieniem działania usługi.

Mitygacja

Należy zaktualizować VIM do nowszej wersji. Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://github.com/vim/vim/issues/5041)

Kogo dotyczy

VIM w wersji 8.1.2135

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vim

    APP
    Vim
    8.1.2135
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-34714CRITICAL9.2PL ✓ten sam produkt

Vim: command injection przez %{expr} w tabpanel umożliwia RCE

CVE-2022-3520CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora na stercie (heap buffer overflow) w edytorze Vim

CVE-2022-0318CRITICAL9.8PL ✓ten sam produkt

Heap-based Buffer Overflow w Vim — przepełnienie sterty przed wersją 8.2

CVE-2017-6349CRITICAL9.8PL ✓ten sam produkt

Integer overflow w Vim podczas odczytu uszkodzonego pliku undo

CVE-2017-6350CRITICAL9.8PL ✓ten sam produkt

Przepełnienie liczby całkowitej w Vim przy odczycie uszkodzonego pliku undo