macOS の Timemachine においてコマンドインジェクションにより管理者権限の奪取が可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.04.24(水)

macOS の Timemachine においてコマンドインジェクションにより管理者権限の奪取が可能となる脆弱性(Scan Tech Report)

Apple macOS のバックアップ作成ソフトウェアである Timemachine に、コマンドインジェクションの脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
macOS の バックアップ機能 Time Machine
macOS の バックアップ機能 Time Machine 全 1 枚 拡大写真
◆概要

 Apple macOS にて、ディスクのバックアップの作成に用いる標準ソフトウェアである Timemachine に、権限昇格につながる脆弱性が報告されています。脆弱性を悪用されてしまった場合は、対象ホストへの侵入に成功した攻撃者に管理者権限を奪われてしまいます。セキュリティアップデートにより対策してください。

◆分析者コメント

 対象ホストへの侵入が前提となる脆弱性ですが、幅広いバージョンの macOS が当該脆弱性の影響を受けます。また、攻撃手法が容易であることから、攻撃者に悪用される可能性が高い脆弱性であると考えられます。セキュリティアップデートにより早急に対策することを推奨します。

◆影響を受けるソフトウェア

 以下のバージョンの Apple macOS が当該脆弱性の影響を受けます。

  - macOS Sierra 10.12.6 およびそれより古いバージョン
  - macOS High Sierra 10.13.6 およびそれより古いバージョン
  - macOS Mojave 10.14.6 およびそれより古いバージョン


◆深刻度(CVSS)

[CVSS v2]
4.4
https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?vector=(AV:L/AC:M/Au:N/C:P/I:P/A:P)

※ 本記事執筆時点 (2019 年 7 月 16 日) で NVD に CVE 情報が登録されていないため、Rapid7 の情報を元に算出したものです。

   Rapid7
   https://www.rapid7.com/db/vulnerabilities/apple-osx-timemachine-cve-2019-8513

◆解説

 Apple macOS のバックアップ作成ソフトウェアである Timemachine に、コマンドインジェクションの脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

    セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

  5. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  6. NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

    NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

  7. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  8. 笛吹市商工会へのサポート詐欺被害、調査結果公表

    笛吹市商工会へのサポート詐欺被害、調査結果公表

  9. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  10. 「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

    「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

ランキングをもっと見る