学习理财博客空间

理财鱼

您现在的位置是:理财鱼 > 原创专题 >

原创专题

Zoom修补了Mac版App可让黑客取得Root权限的漏洞

发布时间:2022-08-15 20:32原创专题 评论

DoNews 8月15日消息(刘文轩)Zoom释出更新版Mac版App,解决可让黑客取得Mac电脑最高执行权限的2项漏洞。

这项漏洞为安全专家Patrick Wardle在安全大会Def Con的演说示范项目。经过The Verge报道后,Zoom紧急释出最新Mac版Zoom 5.11.5版本。

编号CVE-2022-28756的漏洞为一本地权限扩张漏洞,出在以Zoom更新程序时对套件验证不足。在首次安装时,Zoom 安装程序(installer)会要求用户输入密码, 若是自动更新Zoom App版本时,自动更新器(Auto Updater)只会检查更新套件档是否符合凭证,通过检查后就会自动更新,这个Auto Updater具备super user权限,可以在背景执行。但Wardle发现的漏洞在于,只要攻击者修改新套件文件名就能通过updater的验证,即使是假的更新套件,也能顺利安装到Mac电脑。

Wardle在同一场大会中,还公布另一个漏洞,编号CVE-2022-28751。这项漏洞是将经过Auto Updater安装验证的套件加以改造,像是注入代码。研究人员发现一个方法,骗Zoom重新安装(已经改造过的)新套件,借此取得Zoom Auto Updater的super user权限。利用这两个漏洞,攻击者即可取得最高权限,即Root执行权限,执行安装、变更、搬移或删除Mac电脑上的任何档案。

这两个漏洞被列为CVSS 8.8,属重大风险,影响Zoom Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括标准及IT Admin版。下载Zoom Mac版5.11.5版本可解决问题。

>相关《Zoom修补了Mac版App可让黑客取得Root权限的漏洞》内容:


1、 受鱿鱼皮肤启发,新材料可让你在寒冬喝上一杯热乎的咖啡

理财鱼小提示:受鱿鱼皮肤启发,新材料可让你在寒冬喝上一杯热乎的咖啡 在未来,你可能要感谢鱿鱼,它能让你的咖啡在寒冬腊月里保持热度。 加州大学欧文分校的工程师们从头足类动物的皮肤中获得灵感,发明了一种自适应的复合材料,可以为饮料杯、餐厅外卖袋、包...【继续阅读】


2、 认识可让您在世界任何地方远程工作的公司

对于 Sevdha Thompson 来说,每周或每月的平均工作日看起来可能会有很大差异。 一个星期她可能在牙买加的阳光下工作,另一个星期她可能在俯瞰哥斯达黎加热带雨林的 AirBNB。 作为数字营销和网站设计公司 Coalition Technologies 的数字营销制作人,她可以...【继续阅读】


3、 Zoom四季度营收10.71亿美元,同比增长21%

理财鱼小提示:Zoom四季度营收10.71亿美元,同比增长21% 蓝鲸TMT频道3月1日讯,视频会议软件开发商Zoom公布公司2022财年第四季度及全年财报。报告显示,四季度总营收为10.71亿美元,与上年同期的8.825亿美元相比增长21%。 第四季度,Zoom归属于公司普通股股东的...【继续阅读】