Zoom緊急修補Mac版App可讓駭客取得Root權限的漏洞

,解決可讓駭客取得Mac電腦最高執行權限的2項漏洞。

這項漏洞為安全專家。經過報導後,Zoom於周末緊急釋出最新Mac版Zoom 5.11.5版本。

編號CVE-2022-28756的漏洞為一本地權限擴張漏洞,出在以Zoom更新程式時對套件驗證不足。在首次安裝時,Zoom 安裝器(installer)會要求用戶輸入密碼, 若是自動更新Zoom App版本時,自動更新器(Auto Updater)只會檢查更新套件檔是否符合憑證,通過檢查後就會自動更新,這個Auto Updater具備super user權限,可以在背景執行。但Wardle發現的漏洞在於,只要攻擊者修改新套件檔名就能通過updater的簽章驗證,即使是假的更新套件,也能順利安裝到Mac電腦。

產品缺大量曝光嗎?你需要的是一流包裝設計

窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

網頁設計最專業,超強功能平台可客製化

窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

Wardle在同一場大會中,還公布另一個相關漏洞,編號CVE-2022-28751。這項漏洞是將經過Auto Updater安裝驗證的套件加以改造,像是注入程式碼。研究人員發現一個方法,騙Zoom重新安裝(已經改造過的)新套件,藉此取得享受Zoom Auto Updater的super user權限。利用這兩個漏洞,攻擊者即可取得最高權限,即Root執行權限,執行安裝、變更、搬移或刪除Mac電腦上的任何檔案。

這兩個漏洞被列為CVSS 8.8,屬重大風險,影響Zoom Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括標準及IT Admin版。下載可解決問題。

https://www.ithome.com.tw/news/152506

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

網頁設計最專業,超強功能平台可客製化

窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

您可能也會喜歡…