macOS向け端末エミュレータ「iTerm2」に深刻な脆弱性
macOS向けのターミナルエミュレータ「iTerm2」にリモートよりコマンドを実行されるおそれがある深刻な脆弱性が見つかった。
「同3.3.5」および以前のバージョンにおいて、tmux統合機能に任意のコマンドを実行されるおそれがある深刻な脆弱性「CVE-2019-9535」が明らかとなったもの。「Mozillaオープンソースサポートプログラム(MOSS)」による資金援助のもと、発見されたという。
攻撃者がターミナルに出力することで脆弱性を悪用することが可能。Mozillaは、脆弱性の悪用にユーザーの介在をある程度必要としたり、トリッキーな技術が必要とする一方、一般的に安全と考えられているコマンドを介して悪用される可能性もあるとし、潜在的な脅威へ注意を払う必要があるとしている。
開発者は、緩和策を備えた「同3.3.6」がリリースした。CERT/CCは、iTerm2においてtmux統合機能は無効化できず、完全な解決策は提供されていないと指摘。開発者が示したベストプラクティスを講じるよう求めている。
(Security NEXT - 2019/10/10 )
ツイート
PR
関連記事
「Apache Axis2/Java」のクラスタリング機能に脆弱性
NVIDIA「VIRTIO-Net」に脆弱性 - VM利用者によるコード実行のおそれ
「Adobe Bridge」「Adobe Format Plugins」に脆弱性 - 修正版を公開
Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測
「OpenAM」に深刻な脆弱性 - アップデートを公開
