CVE-2024-43374

MEDIUM

CVSS v3.1: 4.5 · EPSS: 0.0009 (26.4 パーセンタイル)

権限不要Use After Freeベンダー勧告の参照

出典データ取得時点:

概要

深刻度
MEDIUM
CVSS
4.5 v3.1 · NVD
EPSS
0.0009 (26.4 パーセンタイル) · FIRST.org
CISA KEV
非該当
タイプ
Use After Free · NVD CWE
攻撃条件(CVSSベクター)
権限不要 · 出典: NVD ベクター
影響を受けるベンダー
netapp, vim, neovim
公開日
2024-08-16 · 更新日: 2026-06-09

CVSS / EPSS / KEV

CVSS v3.1 4.5 / 10 MEDIUM 出典: NVD
EPSS 0.0009 26.4 パーセンタイル 出典: FIRST.org
CISA KEV 非該当 出典: CISA

出典 — CVSS: NVD · EPSS: FIRST.org · KEV: CISA. データと出典

説明

The UNIX editor Vim prior to version 9.1.0678 has a use-after-free error in argument list handling. When adding a new file to the argument list, this triggers `Buf*` autocommands. If in such an autocommand the buffer that was just opened is closed (including the window where it is shown), this causes the window structure to be freed which contains a reference to the argument list that we are actually modifying. Once the autocommands are completed, the references to the window and argument list are no longer valid and as such cause an use-after-free. Impact is low since the user must either intentionally add some unusual autocommands that wipe a buffer during creation (either manually or by sourcing a malicious plugin), but it will crash Vim. The issue has been fixed as of Vim patch v9.1.0678.

レコード詳細

CVE ID
CVE-2024-43374
CVSS (v3.1)
4.5 (MEDIUM)
ベクター
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:L
悪用可能性サブスコア
1.0
影響度サブスコア
3.4
EPSS
0.0009 (26.4 パーセンタイル) — 2026-06-10
CISA KEV
非該当
脆弱性タイプ (CWE)
CWE-416
影響を受けるベンダー
netapp, vim, neovim
影響構成数 (CPE)
3
公開日
2024-08-16
更新日
2026-06-09
ステータス
Analyzed

参照情報

NVDが列挙した参照URLを、リンクのホスト・パターンに対する機械的な一致でグループ化したもの。ラベルはリンクの種別のみを示します。