Vulnerabilidad en GNU Emacs (CVE-2017-14482)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2017
Última modificación:
20/04/2025
Descripción
GNU Emacs en versiones anteriores a la 25.3 permite que atacantes remotos ejecuten código arbitrario por email con datos "Content-Type: text/enriched" manipulados que contienen un elemento x-display XML que especifica la ejecución de comandos shell. Esto está relacionado con una extensión text/enriched no segura en lisp/textmodes/enriched.el, así como con un soporte Gnus inseguro para objetos MIME "enriched" y "richtext" en lisp/gnus/mm-view.el. Concretamente, es posible que un usuario de Emacs quede comprometido instantáneamente leyendo un mensaje de correo electrónico manipulado (o un artículo de noticias de Usenet).
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gnu:emacs:*:*:*:*:*:*:*:* | 25.2 (incluyendo) | |
| cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.debian.org/security/2017/dsa-3975
- http://www.openwall.com/lists/oss-security/2017/09/11/1
- https://access.redhat.com/errata/RHSA-2017:2771
- https://debbugs.gnu.org/cgi/bugreport.cgi?bug=28350
- https://git.savannah.gnu.org/cgit/emacs.git/commit/?h=emacs-25&id=9ad0fcc54442a9a01d41be19880250783426db70
- https://security.gentoo.org/glsa/201801-07
- https://www.debian.org/security/2017/dsa-3970
- https://www.gnu.org/software/emacs/index.html#Releases
- http://www.debian.org/security/2017/dsa-3975
- http://www.openwall.com/lists/oss-security/2017/09/11/1
- https://access.redhat.com/errata/RHSA-2017:2771
- https://debbugs.gnu.org/cgi/bugreport.cgi?bug=28350
- https://git.savannah.gnu.org/cgit/emacs.git/commit/?h=emacs-25&id=9ad0fcc54442a9a01d41be19880250783426db70
- https://security.gentoo.org/glsa/201801-07
- https://www.debian.org/security/2017/dsa-3970
- https://www.gnu.org/software/emacs/index.html#Releases



