テキストエディタ「GNU Emacs」に複数の脆弱性
テキストエディタ「GNU Emacs」にコマンドインジェクションの脆弱性が複数明らかとなった。パッチが提供されている。
最新版となる「同28.2」までのバージョンに「CVE-2022-48337」など3件の脆弱性が明らかとなったもの。
「CVE-2022-48337」は、タグ機能に明らかとなった脆弱性。TAGSファイルの作成時、対象となるソースコードファイルの名前にシェルメタ文字を含めることで、コマンドを実行させることが可能となる。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とした。一方Red Hatでは、CVSS基本値を「7.3」、重要度を「中(Moderate)」とレーティングしている。
また一部関数にも「CVE-2022-48339」や「CVE-2022-48338」などコマンドインジェクションの脆弱性が存在。「CVE-2022-48339」に関してNVD、Red HatともにCVSS基本値を「7.8」、「CVE-2022-48338」については「7.3」と評価している。
いずれも2022年12月にソースリポジトリでパッチが公開されており、一部ディストリビューションでは修正が行われている。
(Security NEXT - 2023/03/06 )
ツイート
PR
関連記事
金融機関を装うフィッシングメールに警戒を - 報告が増加中
子会社で一部サーバがランサム被害、詳細を調査 - システムソフト
総務省の行政不服審査DB掲載裁決書に個人情報 - 沖縄県
燃料調達システムに不正アクセス、情報が流出 - 日本郵船
取引情報含むATMの記録ドライブ2台が所在不明 - ローソン銀
感染確認ツール「EmoCheck」に脆弱性 - Emotet収束、利用停止を
若年層向け合宿イベント「セキュキャン2026」のエントリーがスタート
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
Palo Alto、「Cortex XSOAR」など複数製品で脆弱性を修正
メルアカが不正アクセス被害、フィッシングメール送信される - JEMS
