【误差通告】Windows Vim 路径挟制误差导致远程代码执行(CVE-2025-66476)

宣布时间 2025-12-03

一、误差概述


误差名称

Windows Vim 路径挟制误差导致远程代码执行

CVE   ID

CVE-2025-66476

误差类型

路径挟制误差

发明时间

2025-12-3

误差评分

7.8

误差品级

高危

攻击向量

外地

所需权限

无

使用难度

低

用户交互

需要

PoC/EXP

已果真

在野使用

未发明


Vim是一款强盛的文本编辑器 ,普遍用于程序开发和系统管理 。它基于Vi编辑器 ,提供高效的键盘操作模式 ,支持多种编程语言的语法高亮、自动补全和插件扩展 。Vim的操作基于模式切换 ,包括下令模式、插入模式和可视模式 ,用户可通过键盘快捷键举行快速编辑和文件管理 。Vim的高度可定制性和富厚的插件生态使其成为开发职员和系统管理员的首选工具之一 ,尤其适用于高效的代码编写和文本处置惩罚 。


2025年12月3日 ,尊龙凯官网入口集团VSRC监测到一个影响Vim(Windows)的误差 ,Vim在执行外手下令时(如:grep使用Windows的findstr.exe)会优先搜索目今事情目录 ,而不是系统路径 。这使得攻击者能够在项目目录中安排伪装成正当可执行文件的恶意文件(例如findstr.exe) 。当用户在Vim中执行诸如:grep或其他外手下令时 ,Vim可能无意中执行这些恶意文件 ,导致远程下令执行 。该误差不需要提升权限 ,攻击者可以使用该误差在用户系统上执行恣意代码 ,获取与Vim用户相同的权限 。


二、影响规模


Vim(Windows) < v9.1.1947


三、清静步伐


3.1 升级版本


官方已宣布修复补丁 ,以修复该误差 。

Vim(Windows) >= v9.1.1947


下载链接:https://www.vim.org/download.php/


3.2 暂时步伐


暂无 。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性 。

? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面 。
? 使用企业级清静产品 ,提升企业的网络清静性能 。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度 。
? 启用强密码战略并设置为按期修改 。


3.4 参考链接


https://github.com/vim/vim/security/advisories/GHSA-g77q-xrww-p834/
https://nvd.nist.gov/vuln/detail/CVE-2025-66476