CVE-2019-12735
getchar.c in Vim vor 8.1.1365 und Neovim vor 0.3.6 ermöglicht es entfernten Angreifern, über den Befehl :source! in einer modeline beliebige...
- Veröffentlicht
- 05.06.2019
- Aktualisiert
- 11.11.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 04.06.2019
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CMittel · nächste 30 Tage
- Perzentil
- 97,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
getchar.c in Vim vor 8.1.1365 und Neovim vor 0.3.6 ermöglicht es entfernten Angreifern, über den Befehl :source! in einer modeline beliebige Betriebssystembefehle auszuführen, wie durch execute in Vim und assert_fails oder nvim_input in Neovim demonstriert wird.
Quellen
5Detaillierte technische Analyse und Proof-of-Concept für CVE-2019-12735, eine Schwachstelle zur beliebigen Codeausführung in Vim/Neovim durch Modeline-Sandbox-Umgehung, einschließlich Reverse-Shell-Ausnutzung.
Proof-of-concept-Exploit für CVE-2019-12735, der die beliebige Befehlsausführung über die Vim/Neovim-Modeline-Funktion demonstriert. Enthält Shellcode-Injektion und Reverse-Shell-Payload-Generierung für pädagogische Sicherheitstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.