本仓库是 CVE-2024-40445 和 CVE-2024-40446 这两个影响 MimeTeX 的安全问题的公开参考。MimeTeX 是一个用 C 编写的轻量级开源 LaTeX 渲染器。
⚠️ MimeTeX 似乎已不再积极维护。强烈建议用户和开发者在生产环境中使用前评估相关风险。
MimeTeX 1.77 之前版本存在目录遍历漏洞。在命令行或 CGI 模式下运行时,精心构造的用户输入可用于在 Windows 系统上执行未经授权的文件访问操作。
MimeTeX 1.76 到 1.77 版本包含代码注入漏洞。恶意输入字符串在被引擎解析时,可能触发意外的命令执行。
如果您是 Moodle 的用户(Moodle 似乎是仍在使用 MimeTeX 的主要平台之一),请参阅其 公告 获取缓解指南。
如果您正在使用 MimeTeX:
本仓库仅供参考。技术细节已被删减,以最大程度降低对仍使用受影响版本的用户和系统的潜在风险。
CVE ID: CVE-2024-40445, CVE-2024-40446
厂商: forkosh
状态: 受影响的版本已不再积极维护。