当前位置:主页>资 讯>安全动态>

终端应用程序iTerm2现鼠标悬停漏洞, 可通过DNS请求泄露用户敏感信息

  iTerm2 是一款颇受 Mac 开发人员欢迎的终端应用程序,甚至取代了苹果官方终端应用的地位。然而,研究人员首次于去年在 iTerm2 3.0.0 版本中发现一处鼠标悬停漏洞,即当用户将鼠标悬停在 iTerm2 终端的任何内容时,该程序将尝试确定字段是否存在有效 URL,并将其作为可点击链接突出显示。此外,为避免使用不准确的字符串模式匹配算法、创建不可用链接,该功能还使用了 DNS 请求确定域名是否真实存在。随后,iTerm2 开发人员立即升级应用至 3.0.13 版本,允许用户自行关闭 “ DNS 查询 ” 功能。不过,系统在默认情况下仍开启该功能权限。
 


 

  荷兰开发人员 Peter van Dijk 指出,iTerm2 鼠标悬停漏洞除此前出现的问题外,还包括通过 DNS 请求泄露用户账号、密码、API 密钥等敏感信息。DNS 请求是明文通信,意味着任何能够拦截这些请求的用户都可访问 iTerm 终端中经过鼠标悬停的所有数据。
 


 

  这一次,iTerm2 开发人员在了解问题的严重程度后深表歉意,并立即发布 iTerm2 3.1.1 版本解决问题。目前,研究人员提醒使用 iTerm2 旧版本的用户更新至最新版本,以确保自身隐私安全。如果用户更新至3.0.13 版本时,可通过相关步骤修改选项、确保系统安全。即打开 “ Preferences ⋙ Advanced ⋙ Semantic History ” 后将 “ Perform DNS lookups to check if URLs are valid? ” 选项改为 “ NO ” 。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

黑客团伙以1分钱买上百元购物券,盗取545个

黑客团伙以1分钱买上百元购物券,盗取545个类似的网络交易平台7亿资金

浙江一家经营生鲜食品的网络交易综合平台APP出现数十条可疑交易记录,在售的价值338至...[详细]

终端应用程序iTerm2现鼠标悬停漏洞, 可通

终端应用程序iTerm2现鼠标悬停漏洞, 可通过DNS请求泄露用户敏感信息

iTerm2 是一款颇受 Mac 开发人员欢迎的终端应用程序,甚至取代了苹果官方终端应用的地...[详细]

海盗湾偷偷劫持用户CPU计算资源挖矿加密货

海盗湾偷偷劫持用户CPU计算资源挖矿加密货币

著名盗版网站“海盗湾( The Pirate Bay )”内嵌JavaScript脚本劫持用户CPU资源运行加...[详细]

新型Android恶意软件RedAlert2.0,已感染Go

新型Android恶意软件RedAlert2.0,已感染GooglePlay商店上超过60款银行与社交媒体应用

据外媒 9 月 19 日报道,网络安全公司 SyfLabs 研究人员近期发现一款新型 Android 银...[详细]

黑客利用Subsystem_for_Linux 攻击Windows

黑客利用Subsystem_for_Linux 攻击Windows操作系统

据外媒报道,Windows 10 引入的 Subsystem for Linux(WSL)功能,允许用户 在 Bash 终...[详细]

返回首页 返回顶部