CVE-2023-46322
Estado: ModificadaCrítica (9.8)—
iTermSessionLauncher.m en iTerm2 anterior a 3.5.0beta12 no sanitiza los nombres de host ssh en las URL. El carácter inicial del nombre de host puede no ser alfanumérico. Los demás caracteres del nombre de host pueden estar fuera del conjunto de caracteres alfanuméricos, guiones y puntos.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Puntuación base: 9.8
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.66%
- Percentil entre todas las CVEs puntuadas: 50
- Fecha de la puntuación: 10/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- NVD-CWE-noinfo
- CWE-117
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2023-46322",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2023-46322",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "yes"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2024-09-11T20:14:29.861746Z"
}
}
],
"cvssMetricV31": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 9.8,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.9,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
},
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"affectedData": [
{
"cpes": [
"cpe:2.3:a:iterm2:iterm2:*:*:*:*:*:*:*:*"
],
"vendor": "iterm2",
"product": "iterm2",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "3.5",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
}
]
}
],
"published": "2023-10-23T00:15:08.560",
"references": [
{
"url": "https://gitlab.com/gnachman/iterm2/-/commit/ef7bb84520013b2524df9787d4aa9f2c96746c01",
"tags": [
"Third Party Advisory"
],
"source": "cve@mitre.org"
},
{
"url": "https://iterm2.com/downloads.html",
"tags": [
"Vendor Advisory"
],
"source": "cve@mitre.org"
},
{
"url": "https://gitlab.com/gnachman/iterm2/-/commit/ef7bb84520013b2524df9787d4aa9f2c96746c01",
"tags": [
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://iterm2.com/downloads.html",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "NVD-CWE-noinfo"
}
]
},
{
"type": "Secondary",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"description": [
{
"lang": "en",
"value": "CWE-117"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "iTermSessionLauncher.m in iTerm2 before 3.5.0beta12 does not sanitize ssh hostnames in URLs. The hostname's initial character may be non-alphanumeric. The hostname's other characters may be outside the set of alphanumeric characters, dash, and period."
},
{
"lang": "es",
"value": "iTermSessionLauncher.m en iTerm2 anterior a 3.5.0beta12 no sanitiza los nombres de host ssh en las URL. El carácter inicial del nombre de host puede no ser alfanumérico. Los demás caracteres del nombre de host pueden estar fuera del conjunto de caracteres alfanuméricos, guiones y puntos."
}
],
"lastModified": "2026-06-17T06:30:39.580",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:iterm2:iterm2:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2DCBDFA5-07B5-4D12-95A7-EE26C15F0CCE",
"versionEndIncluding": "3.4.21"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "37F1A1C2-AA8A-45A2-BCC7-36289E434567"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta10:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A632C6D5-2180-4B02-B8F1-EBE4442C1BE6"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "8A35ECC8-B179-449F-97D7-47017B89E269"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E238E921-DEC6-470E-94C3-9ACFCAE47C95"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta4:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "13D2A7C5-650D-456D-97E0-79D146657A43"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta5:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E67A594B-4ECA-4189-9C3A-08AF188F82DF"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta6:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "62D4145E-8CAA-439D-B917-BE332800EEC9"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta7:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5622F6B3-ECFC-44D7-AD72-1EBE28E8889D"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta8:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E81D1628-8B0A-4DC8-B176-6A2827D91F80"
},
{
"criteria": "cpe:2.3:a:iterm2:iterm2:3.5.0:beta9:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6AC4F001-2578-46FE-996F-82DCB5DF3511"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}