[Security] MacVim affected by GHSA-hwg5-3cxw-wvvg — OS command injection via backticks in 'path' option completion (vim < 9.2.0435)
还没有人认领这个 Issue。
评估
调研方向
从 src/optiondefs.h 和 src/findfile.c 开始,然后将缺失的更改与 Vim 提交 190cb3c2 或版本 9.2.0435 进行比较。确认 'path' 选项和反引号处理与上游修复一致,并使用 issue 中的 grep 检查和攻击场景来确认漏洞已得到修复。
由索引模型根据 Issue 内容生成。
描述
Summary
MacVim's src/findfile.c and src/optiondefs.h allow backtick expressions in the 'path' option to be executed when file completion is triggered. Since 'path' can be set via modelines, an attacker can embed a malicious backtick command in a project file that executes when the victim uses file-path completion. The fix from vim 9.2.0435 (190cb3c2) has not been applied to macvim r183.
Vulnerability Details
- GHSA: GHSA-hwg5-3cxw-wvvg
- CVE: CVE-2026-44656
- Upstream fix (vim): 9.2.0435 (commit
190cb3c2b6e53290735f2c5cab1a06f703a90e69, 2026-05-03) - Affected code:
src/findfile.c+src/optiondefs.h('path'option) - Vulnerability type: CWE-78 — OS Command Injection
Root Cause
The 'path' option is not marked P_SECURE in src/optiondefs.h, so it can be set via modelines:
/* src/optiondefs.h line 2067 (macvim r183) */
{"path", "pa", P_STRING|P_EXPAND|P_VI_DEF|P_COMMA|P_NODUP,
Missing P_SECURE allows a modeline to set path+=\cmd`. In src/findfile.c, when file completion is performed for 'path'entries, backtick expressions are expanded via the shell — executingcmd`.
Attack Scenario
- Attacker places a project file with a modeline:
// vim: set path+=`id>/tmp/pwned` : - Victim opens the file in MacVim with modeline support enabled (default)
- MacVim sets
pathto include the backtick expression - When the victim presses
Tabfor:findcompletion, MacVim expands the backtick and executesid>/tmp/pwned
Verification
$ grep -n '"path".*P_STRING' src/optiondefs.h
2067: {"path", "pa", P_STRING|P_EXPAND|P_VI_DEF|P_COMMA|P_NODUP,
Missing P_SECURE. Also missing the backtick check in findfile.c. Patch 9.2.0435 not present:
$ git log --all --oneline | grep -i '9.2.0435\|path.*backtick\|hwg5'
(no output)
Suggested Fix
Merge vim patches up to at least 9.2.0435. The fix:
- Adds
P_SECUREto'path'inoptiondefs.h:{"path", "pa", P_STRING|P_EXPAND|P_VI_DEF|P_SECURE|P_COMMA|P_NODUP, - Adds a backtick guard in
findfile.c:/* do not expand backticks, could have been set via a modeline */ if (vim_strchr(buf, '`') != NULL) continue;
References
- 主要语言
- Vim Script
- 星标
- 7.9k
- 派生
- 691
- PR 合并指标
- 30 天内没有已合并 PR
贡献指南
从这里开始
- 先读完整个 Issue,再读项目的贡献指南。
- 在 Issue 下留言说明你要接手 —— 这能避免两个人做同样的事。
- Fork 仓库,在一个分支上完成修改。
- 提交 Pull Request,并在描述里引用这个 Issue 编号。
macvim-dev/macvim 的其他 Issue
-
难度 2/5 1-3 小时 新手友好度 68/100
macvim-dev/macvim#1697 · 4 条评论 ·
-
难度 2/5 1-3 小时 新手友好度 76/100
macvim-dev/macvim#1658 ·
-
难度 2/5 1-3 小时 新手友好度 76/100
macvim-dev/macvim#1657 ·
-
难度 2/5 1-3 小时 新手友好度 76/100
macvim-dev/macvim#1655 ·
-
难度 2/5 半天 新手友好度 72/100
macvim-dev/macvim#1653 ·
查看 macvim-dev/macvim 的全部 Issue
相似的 Issue
-
难度 2/5 1-3 小时 新手友好度 82/100
-
extension extension: raycast-system-monitor feature request platform: macOS
难度 2/5 1-3 小时 新手友好度 70/100
raycast/extensions#31335 · 2 条评论 ·
-
bug
难度 2/5 1-3 小时 新手友好度 76/100
AvengeMedia/DankMaterialShell#3520 ·
-
难度 2/5 1-3 小时 新手友好度 72/100
SubtitleEdit/subtitleedit#15108 · 1 条评论 ·
-
bug
难度 2/5 1-3 小时 新手友好度 78/100