Эпичная дырень найдена в KDE Plasma 5. При монтировании диска USB отформатированного в vfat, существует возможность выполнить любую команду. Для этого достаточно создать раздел с меткой, содержащей `` или $(). Например, при монтировании USB диска с меткой раздела vfat «$(touch b)», в домашнем каталоге пользователя будет создан файл с названием «b». Уязвимость закрыта в Plasma >=5.12 и >=5.8.9 Подвержен только device notifier (иконка в трее). Монтирование через, например, Dolphin, является безопасным.
Перемещено Shaman007 из security