| タイトル | OS X 向け Alertus Desktop Notification に不適切な権限設定の問題 |
|---|---|
| 概要 | OS X 向け Alertus Desktop Notification は、設定ファイルその他のファイルアクセス権限がセキュアでないため、権限を持たない攻撃者が通知を無効にしたり、コンテンツを改ざんしたりすることが可能です。 不適切なデフォルトパーミッション (CWE-276) - CVE-2016-5087 Alertus Desktop Notification は、緊急通知を受信して PC や Mac などのクライアントシステム上で表示するためのソフトウェアです。OS X 向け Alertus Desktop Notification は、設定ファイルなどのファイルアクセス権限がセキュアでないため、クライアントシステムにログインできる攻撃者が、通知を無効にしたりコンテンツを改ざんしたりすることが可能です。 CWE-276: Incorrect Default Permissions http://cwe.mitre.org/data/definitions/276.html |
| 想定される影響 | ログイン可能な攻撃者によって、設定ファイルやその他のファイルを削除されることで通知を無効化されたり、コンテンツを改ざんされたりする可能性があります。 |
| 対策 | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性を修正した version 2.9.31.1710 をリリースしています。 [ワークアラウンドを実施する] 開発者は、当該製品のアップデートができない、またはアップデートを望まないユーザ向けに次のように述べています。 We are providing a script that fixes the permissions if an upgrade cannot be performed. Refer to the URL below for script and more information: (アップグレードができない環境向けに、アクセス権限を修正するスクリプトを提供しています。スクリプトや更なる情報は以下の URL をご確認ください) https://helpdesk.alertus.com/solution/articles/3000054559-osx-permissions-patch-script-for-alertus-desktop-osx-2-9-30-1700 |
| 公表日 | 2016年6月23日0:00 |
| 登録日 | 2016年6月27日11:38 |
| 最終更新日 | 2016年6月27日11:38 |
| CVSS3.0 : 警告 | |
| スコア | 4.4 |
|---|---|
| ベクター | CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
| CVSS2.0 : 注意 | |
| スコア | 3.2 |
|---|---|
| ベクター | AV:L/AC:L/Au:S/C:N/I:P/A:P |
| Alertus Technologies, LLC. |
| Alertus Desktop Notification version 2.9.30.1700 およびそれ以前 (OS X) |
| No | 変更内容 | 変更日 |
|---|---|---|
| 0 | [2016年06月27日] 掲載 |
2018年2月17日10:37 |
| 概要 | Alertus Desktop Notification before 2.9.31.1710 on OS X uses weak permissions for configuration files and unspecified other files, which allows local users to suppress emergency notifications or change content via standard filesystem operations. |
|---|---|
| 公表日 | 2016年6月26日10:59 |
| 登録日 | 2021年1月26日14:13 |
| 最終更新日 | 2024年11月21日11:53 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:alertus:alertus_desktop_notification_for_os_x:*:*:*:*:*:*:*:* | 2.9.30.1700 | ||||