macOS向け端末エミュレータ「iTerm2」に深刻な脆弱性
macOS向けのターミナルエミュレータ「iTerm2」にリモートよりコマンドを実行されるおそれがある深刻な脆弱性が見つかった。
「同3.3.5」および以前のバージョンにおいて、tmux統合機能に任意のコマンドを実行されるおそれがある深刻な脆弱性「CVE-2019-9535」が明らかとなったもの。「Mozillaオープンソースサポートプログラム(MOSS)」による資金援助のもと、発見されたという。
攻撃者がターミナルに出力することで脆弱性を悪用することが可能。Mozillaは、脆弱性の悪用にユーザーの介在をある程度必要としたり、トリッキーな技術が必要とする一方、一般的に安全と考えられているコマンドを介して悪用される可能性もあるとし、潜在的な脅威へ注意を払う必要があるとしている。
開発者は、緩和策を備えた「同3.3.6」がリリースした。CERT/CCは、iTerm2においてtmux統合機能は無効化できず、完全な解決策は提供されていないと指摘。開発者が示したベストプラクティスを講じるよう求めている。
(Security NEXT - 2019/10/10 )
ツイート
PR
関連記事
「libxml2」にXXE脆弱性 - 利用アプリに影響
Palo Alto製ファイアウォールにDoS脆弱性 - すでに悪用も
「Deep Security」のWindows向けエージェントに権限昇格の脆弱性
トレンドマイクロのサーバ向けセキュリティ対策製品に脆弱性
「Apache HugeGraph-Server」に認証回避のおそれ - アップデートで修正
「VPN脆弱性」以外の侵入経路もお忘れなく - 水飲み場攻撃など健在
「Apache Hive」「Apache Spark」に署名漏洩の脆弱性
D-Link製の一部ルータ製品に脆弱性 - WAN側にも存在
Cisco ASAに脆弱性、悪用も確認 - 早急に更新を
「Apache MINA」にRCE脆弱性 - アップデートや設定を