
Этот репозиторий служит публичным справочником по CVE-2024-40445 и CVE-2024-40446. Обе уязвимости затрагивают MimeTeX — пакет программного обеспечения с открытым исходным кодом для рендеринга LaTeX-выражений, который, по-видимому, больше не поддерживается.
Этот репозиторий служит публичным справочником по проблемам безопасности CVE-2024-40445 и CVE-2024-40446, затрагивающим MimeTeX — лёгкий рендерер LaTeX с открытым исходным кодом, написанный на C.
⚠️ MimeTeX, судя по всему, больше не поддерживается активно. Пользователям и разработчикам настоятельно рекомендуется оценить риски, прежде чем использовать его в производственных средах.
Уязвимость обхода каталога существует в MimeTeX до версии 1.77. При работе в режиме командной строки или CGI специально сформированный пользовательский ввод может быть использован для выполнения несанкционированных операций доступа к файлам в системе Windows.
Версии MimeTeX с 1.76 по 1.77 содержат уязвимость внедрения кода. Вредоносная входная строка при разборе движком может привести к непредусмотренному выполнению команд.
Если вы пользуетесь Moodle, которая, судя по всему, является одной из основных платформ, всё ещё использующих MimeTeX, обратитесь к их уведомлению за рекомендациями по смягчению рисков.
Если вы используете MimeTeX:
Этот репозиторий предназначен только для информационных целей. Технические детали были скрыты, чтобы минимизировать потенциальные риски для пользователей и систем, всё ещё использующих затронутые версии.
Идентификаторы CVE: CVE-2024-40445, CVE-2024-40446
Вендор: forkosh
Статус: Затронутые версии больше не поддерживаются активно.