
Este repositório serve como referência pública para CVE-2024-40445 e CVE-2024-40446. Ambas as vulnerabilidades impactam o MimeTeX, um pacote de software de código aberto para renderizar expressões LaTeX, que parece não ser mais mantido.
Este repositório serve como referência pública para as questões de segurança CVE-2024-40445 e CVE-2024-40446 que afetam o MimeTeX, um renderizador LaTeX leve e de código aberto escrito em C.
⚠️ O MimeTeX parece não estar mais sendo mantido ativamente. Usuários e desenvolvedores são fortemente encorajados a avaliar os riscos antes de usá-lo em ambientes de produção.
Existe uma vulnerabilidade de travessia de diretório no MimeTeX anterior à versão 1.77. Ao operar em modo de linha de comando ou CGI, uma entrada de usuário manipulada pode ser usada para realizar operações não autorizadas de acesso a arquivos no Sistema Windows.
As versões do MimeTeX de 1.76 até 1.77 contêm uma vulnerabilidade de injeção de código. Uma string de entrada maliciosa, quando analisada pelo mecanismo, pode acionar a execução não intencional de comandos.
Se você é usuário do Moodle, que parece ser uma das principais plataformas que ainda usam o MimeTeX, consulte o deles para orientações de mitigação.
Se você estiver usando o MimeTeX:
Este repositório é apenas para fins informativos. Detalhes técnicos foram omitidos para minimizar os riscos potenciais para usuários e sistemas que ainda usam versões afetadas.
IDs CVE: CVE-2024-40445, CVE-2024-40446
Fornecedor: forkosh
Status: As versões afetadas não são mais mantidas ativamente.