Windows版Keybaseクライアントにおける任意のコマンドの実行

  • ZSB-21022
  • CVE-2021-34426
  • ミディアム
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Windows 版 Keybase クライアントのバージョン 5.6.0 以前において、ユーザーがコマンドラインで `"keybase git lfs-config" ` というコマンドを実行した際に、脆弱性が発見されました。バージョン 5.6.0 以前のバージョンでは、ユーザーの Git リポジトリへの書き込み権限を持つ悪意のある攻撃者が、この脆弱性を悪用して、ユーザーのローカルシステム上で任意の Windows コマンドを実行する可能性があるものです。

ユーザーは、最新の更新プログラムを適用するか、https://keybase.io/download から、すべての最新のセキュリティ更新プログラムが組み込まれた最新の Keybase ソフトウェアをダウンロードすることで、自身のセキュリティを確保することができます。

RyotaKさんによる報告

Revision 日付 説明
1.0 12/14/2021

初版