Vulnerabilidad en MesonLSP (CVE-2024-30254)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/04/2024
Última modificación:
15/04/2026
Descripción
MesonLSP es un servidor de lenguaje no oficial y no respaldado para meson escrito en C++. Una vulnerabilidad en versiones anteriores a la 4.1.4 permite sobrescribir archivos arbitrarios si el atacante puede hacer que la víctima ejecute el servidor de idioma dentro de un proyecto manipulado específico o `mesonlsp --full`. La versión 4.1.4 contiene un parche para este problema. Como workaround, evite ejecutar `mesonlsp --full` y establezca la opción del servidor de idioma `others.neverDownloadAutomatically` en `true`.
Impacto
Puntuación base 3.x
5.80
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/JCWasmx86/mesonlsp/commit/594b6334061371911cd59389124ab8af30ce0a3a
- https://github.com/JCWasmx86/mesonlsp/security/advisories/GHSA-48c5-35fh-846h
- https://github.com/JCWasmx86/mesonlsp/commit/594b6334061371911cd59389124ab8af30ce0a3a
- https://github.com/JCWasmx86/mesonlsp/security/advisories/GHSA-48c5-35fh-846h



