小百科,大世界 |
---|
首页 / 计算机 / IT资讯 |
[3]CVE202455950 Tabby 终端仿真器漏洞使 macOS 用户面临隐私和安全风险 繁體 |
|
在 Windows、macOS 和 Linux 上广泛使用的终端模拟器和 SSH 客户端 Tabby(原 Terminus)中发现了一个高严重性漏洞 CVE-2024-55950 (CVSS 8.6)。Tabby 在 GitHub 上拥有近 61,000 个星级,下载次数超过 1,500 万次,其广泛的用户群因过度许可权限和不必要的访问权限而面临潜在风险。 Tabby 的 macOS 应用程序被标记为包含过多权限,包括通过 Apple Events 访问摄像头、麦克风和个人文件夹。这些权限与危险的权限相结合,如:
带来重大安全风险。根据该公告,“Tabby 的运行不需要这些权限,因为 Tabby 的插件系统是基于 NodeJS 的,不需要外部本地库”。类似的终端仿真器,如 iTerm2 和 Waveterm,在运行时也不需要这些权限,这进一步质疑了它们的必要性。 过多的权限会导致多种攻击向量,包括:
TCC 旁路
隐私影响
安全性破坏 该公告警告说:“考虑到 Tabby 的庞大用户群以及它所拥有的广泛 TCC 权限,后果尤其令人担忧。” CVE-2024-55950 漏洞会影响 Tabby 1.0.216 之前的版本,强烈建议用户立即更新到已打补丁的版本(1.0.216)。 为降低风险,该公告建议:
安全研究员 Winslow 是发现该漏洞的功臣,他还发布了一个概念验证漏洞,展示了该漏洞在现实世界中的影响。 Tabby 并不是第一个面临此类漏洞的高知名度应用程序。类似的 TCC 绕过漏洞已被记录在案,包括:
该公告强调:“Tabby 的情况值得额外关注,因为终端模拟器通常需要提升权限,成功绕过 TCC 会带来更高的风险。” 同时还提醒开发人员评估和限制不必要的权限,以尽量减少应用程序中的攻击面。 对于依赖 Tabby 的 macOS 用户来说,升级到最新版本不仅是建议,而且是必要的。
本文翻译自securityonline 原文链接。如若转载请注明出处。
商务合作,文章发布请联系 anquanke@360.cn
本文由安全客原创发布 转载,请参考转载声明,注明出处: /post/id/303155 安全KER - 有思想的安全新媒体 [来源: 安全客] |
首页 / 计算机 / IT资讯 |
资源来自网络,仅供参考 |