Уязвимость CVE-2022-23853: Информация

Описание

The LSP (Language Server Protocol) plugin in KDE Kate before 21.12.2 and KTextEditor before 5.91.0 tries to execute the associated LSP server binary when opening a file of a given type. If this binary is absent from the PATH, it will try running the LSP server binary in the directory of the file that was just opened (due to a misunderstanding of the QProcess API, that was never intended). This can be an untrusted directory.

Важность: HIGH (7,8) Вектор: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Опубликовано: 11 февраля 2022 г.
Изменено: 15 января 2024 г.
Идентификатор типа ошибки: CWE-427

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
kde5-katesisyphus21.12.3-alt123.08.5-alt1ALT-PU-2022-1434-1296275Исправлено
kde5-katesisyphus_e2k21.12.3-alt1.123.08.5-alt1ALT-PU-2022-4504-1-Исправлено
kde5-katep1021.12.3-alt123.08.5-alt1ALT-PU-2022-1585-1296472Исправлено
kde5-katec10f121.12.3-alt122.12.3-alt1ALT-PU-2022-1585-1296472Исправлено
kf5-ktexteditorsisyphus5.91.0-alt15.115.0-alt1ALT-PU-2022-1325-1295530Исправлено
kf5-ktexteditorsisyphus_e2k5.91.0-alt15.115.0-alt1ALT-PU-2022-4513-1-Исправлено
kf5-ktexteditorp105.91.0-alt15.115.0-alt1ALT-PU-2022-1614-1296102Исправлено
kf5-ktexteditorc10f15.91.0-alt15.104.0-alt1ALT-PU-2022-1614-1296102Исправлено

Ссылки на рекомендации, решения и инструменты

    1. Конфигурация 1

      cpe:2.3:a:kde:ktexteditor:*:*:*:*:*:*:*:*
      End excliding
      5.91.0

      cpe:2.3:a:kde:kate:*:*:*:*:*:*:*:*
      End excliding
      21.12.2