Exposed dangerous method or function in Emacs - CVE-2024-53920
Published: December 20, 2024
Vulnerability details
The vulnerability allows a remote attacker to compromise the affected system.
The vulnerability exists due to improper input validation in elisp-mode.el. A remote attacker can trick the victim into invoking elisp-completion-at-point (for code completion) on untrusted Emacs Lisp source code, trigger unsafe Lisp macro expansion and execute arbitrary code on the system.
Affected software
Gentoo Linux
Debian Linux
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Desktop 15 SP4
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
Anolis OS
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Slackware Linux
Basesystem Module
Desktop Applications Module
openSUSE Leap
openEuler
Ubuntu
IBM Qradar SIEM
Red Hat OpenShift Serverless
Ansible Automation Platform
Red Hat Advanced Cluster Security for Kubernetes
Red Hat OpenShift Container Platform
app-editors/emacs
emacs (Red Hat package)
emacs (Ubuntu package)
emacs
emacs-terminal
emacs-filesystem
emacs-doc
emacs-nox
emacs-lucid
emacs-common
emacs-devel
emacs-debugsource
emacs-debuginfo
emacs-help
etags-debuginfo
emacs-x11-debuginfo
emacs-nox-debuginfo
emacs-x11
etags
emacs-el
emacs-info
emacs (Debian package)
How to mitigate CVE-2024-53920
IBM Qradar SIEM - update to 7.5.0 Update Pack 13 IF01
Red Hat OpenShift Serverless - update to 1
Ansible Automation Platform - update to 2.5
Red Hat Advanced Cluster Security for Kubernetes - update to 4.7.5
Red Hat OpenShift Container Platform - addressed in versions 4.14.52, 4.14.54, 4.15.51, 4.17.30, 4.18.14, 4.19.2
app-editors/emacs - update to 24.1-r1
emacs (Red Hat package) - addressed in versions 26.1-15.el8_10, 27.2-11.el9_5.2, 27.2-14.el9_6.2
emacs (Ubuntu package) - addressed in versions 1:26.3+1-1ubuntu2+esm2, 1:27.1+1-3ubuntu5.2+esm1, 1:29.3+1-1ubuntu2+esm3
emacs - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-terminal - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-filesystem - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-doc - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-nox - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-lucid - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-common - addressed in versions 27.2-11.0.1, 27.2-14.0.1, 29.4-3
emacs-devel - update to 27.2-17
emacs-debugsource - update to 27.2-17
emacs-debuginfo - update to 27.2-17
emacs-terminal - update to 27.2-17
emacs-common - update to 27.2-17
emacs - update to 27.2-17
emacs-nox - update to 27.2-17
emacs-filesystem - update to 27.2-17
emacs-help - update to 27.2-17
emacs-lucid - update to 27.2-17
emacs-debugsource - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
etags-debuginfo - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-x11-debuginfo - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-nox-debuginfo - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-x11 - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-nox - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
etags - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-debuginfo - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-el - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs-info - addressed in versions 27.2-150400.3.20.2, 27.2-150400.3.26.1
emacs (Debian package) - update to 1:28.2+1-15+deb12u4
emacs-devel - update to 29.4-3
emacs - update to 30.1
External References
- https://eshelyaron.com/posts/2024-11-27-emacs-aritrary-code-execution-and-how-to-avoid-it.html
- https://git.savannah.gnu.org/cgit/emacs.git/tag/?h=emacs-30.0.92
- https://git.savannah.gnu.org/cgit/emacs.git/tree/ChangeLog.4
- https://news.ycombinator.com/item?id=42256409
- https://yhetil.org/emacs/CAFXAjY5f4YfHAtZur1RAqH34UbYU56_t6t2Er0YEh1Sb7-W=hg%40mail.gmail.com/
Related Security Bulletins
- Remote code execution in GNU Emacs
- SUSE update for emacs
- Slackware Linux update for emacs
- Debian update for emacs
- SUSE update for emacs
- Red Hat Enterprise Linux 9 update for emacs
- Anolis OS update for emacs
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.17
- Anolis OS update for emacs
- Gentoo update for Emacs
- Anolis OS update for emacs
- Red Hat Enterprise Linux 9 update for emacs
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.19
- Red Hat Enterprise Linux 8 update for emacs
- Multiple vulnerabilities in Red Hat Advanced Cluster Security for Kubernetes 4.7
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18
- openEuler update for emacs
- Multiple vulnerabilities in Red Hat OpenShift Serverless
- Ubuntu update for emacs
- Multiple vulnerabilities in Ansible Automation Platform 2.5 packages