Zoom於周末釋出更新版Mac版App,解決可讓駭客取得Mac電腦最高執行權限的2項漏洞。

這項漏洞為安全專家Patrick Wardle上周在安全大會Def Con的演說示範項目。經過The Verge報導後,Zoom於周末緊急釋出最新Mac版Zoom 5.11.5版本。

編號CVE-2022-28756的漏洞為一本地權限擴張漏洞,出在以Zoom更新程式時對套件驗證不足。在首次安裝時,Zoom 安裝器(installer)會要求用戶輸入密碼, 若是自動更新Zoom App版本時,自動更新器(Auto Updater)只會檢查更新套件檔是否符合憑證,通過檢查後就會自動更新,這個Auto Updater具備super user權限,可以在背景執行。但Wardle發現的漏洞在於,只要攻擊者修改新套件檔名就能通過updater的簽章驗證,即使是假的更新套件,也能順利安裝到Mac電腦。

Wardle在同一場大會中,還公布另一個相關漏洞,編號CVE-2022-28751。這項漏洞是將經過Auto Updater安裝驗證的套件加以改造,像是注入程式碼。研究人員發現一個方法,騙Zoom重新安裝(已經改造過的)新套件,藉此取得享受Zoom Auto Updater的super user權限。利用這兩個漏洞,攻擊者即可取得最高權限,即Root執行權限,執行安裝、變更、搬移或刪除Mac電腦上的任何檔案。

這兩個漏洞被列為CVSS 8.8,屬重大風險,影響Zoom Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括標準及IT Admin版。下載Zoom Mac版5.11.5版本可解決問題。

熱門新聞

Advertisement