Apple「Xcode」にgitの認証情報が漏えいする脆弱性(JVN)
IPAおよびJPCERT/CCは、Apple社が提供しているアプリケーション開発ソフトウェア「Xcode」にgitの認証情報が漏えいする脆弱性が存在すると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
「Xcode 11.4.1 より前のバージョン」には、Xcodeに内包された git が使用している credential helper プログラムの脆弱性(CVE-2020-5260)に起因して、改行文字を含む特別に細工された URL を処理することで git の認証情報が任意のホストに送信される脆弱性が存在する。JVNでは、Appleが提供する情報をもとに最新版へアップデートするよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》