
يُعد هذا المستودع المرجع العام لثغرتَي CVE-2024-40445 وCVE-2024-40446. تؤثر كلتا الثغرتين على MimeTeX، وهي حزمة برمجيات مفتوحة المصدر لعرض تعبيرات LaTeX، والتي يبدو أنها لم تعد قيد الصيانة.
يعد هذا المستودع المرجع العام للمشكلات الأمنية CVE-2024-40445 وCVE-2024-40446 التي تؤثر على MimeTeX، وهو مُصيّر LaTeX مفتوح المصدر وخفيف الوزن مكتوب بلغة C.
⚠️ يبدو أن MimeTeX لم يعد مدعومًا بشكل نشط. يُنصح المستخدمون والمطورون بشدة بتقييم المخاطر قبل استخدامه في بيئات الإنتاج.
توجد ثغرة اجتياز دليل في MimeTeX قبل الإصدار 1.77. عند التشغيل في وضع سطر الأوامر أو وضع CGI، يمكن استخدام مدخلات مستخدم مصممة بعناية لتنفيذ عمليات وصول غير مصرح بها إلى الملفات على نظام Windows.
تحتوي إصدارات MimeTeX من 1.76 حتى 1.77 على ثغرة حقن كود. يمكن لسلسلة إدخال خبيثة، عند تحليلها بواسطة المحرك، أن تؤدي إلى تنفيذ أوامر غير مقصود.
إذا كنت مستخدمًا لـ Moodle، الذي يبدو أنه أحد المنصات الرئيسية التي لا تزال تستخدم MimeTeX، فيرجى الرجوع إلى النشرة الاستشارية الخاصة بهم للحصول على إرشادات التخفيف.
إذا كنت تستخدم MimeTeX:
هذا المستودع لأغراض إعلامية فقط. تم حذف التفاصيل الفنية لتقليل المخاطر المحتملة على المستخدمين والأنظمة التي لا تزال تستخدم الإصدارات المتأثرة.
معرفات CVE: CVE-2024-40445، CVE-2024-40446
البائع: forkosh
الحالة: الإصدارات المتأثرة لم تعد مدعومة بشكل نشط.