8月15日消息(刘文轩)Zoom释出更新版Mac版App,解决可让黑客取得Mac电脑最高执行权限的2项漏洞。
这项漏洞为安全专家Patrick Wardle在安全大会Def Con的演说示范项目。经过The Verge报道后,Zoom紧急释出最新Mac版Zoom 5.11.5版本。
编号CVE-2022-28756的漏洞为一本地权限扩张漏洞,出在以Zoom更新程序时对套件验证不足。在首次安装时,Zoom 安装程序(installer)会要求用户输入密码, 若是自动更新Zoom App版本时,自动更新器(Auto Updater)只会检查更新套件档是否符合凭证,通过检查后就会自动更新,这个Auto Updater具备super user权限,可以在背景执行。但Wardle发现的漏洞在于,只要攻击者修改新套件文件名就能通过updater的验证,即使是假的更新套件,也能顺利安装到Mac电脑。
Wardle在同一场大会中,还公布另一个漏洞,编号CVE-2022-28751。这项漏洞是将经过Auto Updater安装验证的套件加以改造,像是注入代码。研究人员发现一个方法,骗Zoom重新安装(已经改造过的)新套件,借此取得Zoom Auto Updater的super user权限。利用这两个漏洞,攻击者即可取得最高权限,即Root执行权限,执行安装、变更、搬移或删除Mac电脑上的任何档案。
这两个漏洞被列为CVSS 8.8,属重大风险,影响Zoom Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括标准及IT Admin版。下载Zoom Mac版5.11.5版本可解决问题。
- 蜜度索骥:以跨模态检索技术助力“企宣”向上生长
- 腾讯音乐Q3持续稳健增长:总收入70.2亿元,付费用户数1.19亿
- 苹果Q4营收949亿美元同比增6%,在华营收微降
- 三星电子Q3营收79万亿韩元,营业利润受一次性成本影响下滑
- 赛力斯已向华为支付23亿,购买引望10%股权
- 格力电器三季度营收同比降超15%,净利润逆势增长
- 合合信息2024年前三季度业绩稳健:营收增长超21%,净利润增长超11%
- 台积电四季度营收有望再攀高峰,预计超260亿美元刷新纪录
- 韩国三星电子决定退出LED业务,市值蒸发超4600亿元
- 鸿蒙概念龙头大涨超9倍,北交所与新能源板块引领A股强势行情
- 京东金融回应“挤兑”传闻:称相关言论完全失实,资金安全受监管保护
免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,应及时向本网站提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明。本网站在收到上述法律文件后,将会依法尽快联系相关文章源头核实,沟通删除相关内容或断开相关链接。