DoNews 8月15日消息(刘文轩)Zoom释出更新版Mac版App,解决可让黑客取得Mac电脑最高执行权限的2项漏洞。
这项漏洞为安全专家Patrick Wardle在安全大会Def Con的演说示范项目。经过The Verge报道后,Zoom紧急释出最新Mac版Zoom 5.11.5版本。
编号CVE-2022-28756的漏洞为一本地权限扩张漏洞,出在以Zoom更新程序时对套件验证不足。在首次安装时,Zoom 安装程序(installer)会要求用户输入密码, 若是自动更新Zoom App版本时,自动更新器(Auto Updater)只会检查更新套件档是否符合凭证,通过检查后就会自动更新,这个Auto Updater具备super user权限,可以在背景执行。但Wardle发现的漏洞在于,只要攻击者修改新套件文件名就能通过updater的验证,即使是假的更新套件,也能顺利安装到Mac电脑。
Wardle在同一场大会中,还公布另一个漏洞,编号CVE-2022-28751。这项漏洞是将经过Auto Updater安装验证的套件加以改造,像是注入代码。研究人员发现一个方法,骗Zoom重新安装(已经改造过的)新套件,借此取得Zoom Auto Updater的super user权限。利用这两个漏洞,攻击者即可取得最高权限,即Root执行权限,执行安装、变更、搬移或删除Mac电脑上的任何档案。
这两个漏洞被列为CVSS 8.8,属重大风险,影响Zoom Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括标准及IT Admin版。下载Zoom Mac版5.11.5版本可解决问题。
全部评论
机会情报
- 银行股迎来“黄金买点”?摩根大通预计下半年潜在涨幅高达15%,股息率4.3%成“香饽饽”
- 华润电力光伏组件开标均价提升,产业链涨价传导顺利景气度望修复
- 我国卫星互联网组网速度加快,发射间隔从早期1-2个月显著缩短至近期的3-5天
- 光伏胶膜部分企业上调报价,成本增加叠加供需改善涨价空间望打开
- 广东研究通过政府投资基金支持商业航天发展,助力商业航天快速发展
- 折叠屏手机正逐步从高端市场向主流消费群体渗透
- 创历史季度新高!二季度全球DRAM市场规模环比增长20%
- 重磅!上海加速推进AI+机器人应用,全国人形机器人运动会盛大开幕,机器人板块持续爆发!
- 重磅利好!个人养老金新增三大领取条件,开启多元化养老新时代,银行理财产品收益喜人!
- 重磅突破!我国卫星互联网组网速度创新高,广东打造太空旅游等多领域应用场景,商业航天迎来黄金发展期!
