Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en iTermSessionLauncher.m en iTerm2 (CVE-2023-46322)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/10/2023
Última modificación:
11/09/2024

Descripción

iTermSessionLauncher.m en iTerm2 anterior a 3.5.0beta12 no sanitiza los nombres de host ssh en las URL. El carácter inicial del nombre de host puede no ser alfanumérico. Los demás caracteres del nombre de host pueden estar fuera del conjunto de caracteres alfanuméricos, guiones y puntos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iterm2:iterm2:*:*:*:*:*:*:*:* 3.4.21 (incluyendo)
cpe:2.3:a:iterm2:iterm2:3.5.0:beta1:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta10:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta2:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta3:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta4:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta5:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta6:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta7:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta8:*:*:*:*:*:*
cpe:2.3:a:iterm2:iterm2:3.5.0:beta9:*:*:*:*:*:*