全球热点评!Zoom修补了Mac版App可让黑客取得Root权限的漏洞
(资料图)
DoNews 8月15日消息(刘文轩)Zoom释出更新版Mac版App,解决可让黑客取得Mac电脑最高执行权限的2项漏洞。
这项漏洞为安全专家Patrick Wardle在安全大会Def Con的演说示范项目。经过The Verge报道后,Zoom紧急释出最新Mac版Zoom 5.11.5版本。
编号CVE-2022-28756的漏洞为一本地权限扩张漏洞,出在以Zoom更新程序时对套件验证不足。在首次安装时,Zoom 安装程序(installer)会要求用户输入密码, 若是自动更新Zoom App版本时,自动更新器(Auto Updater)只会检查更新套件档是否符合凭证,通过检查后就会自动更新,这个Auto Updater具备super user权限,可以在背景执行。但Wardle发现的漏洞在于,只要攻击者修改新套件文件名就能通过updater的验证,即使是假的更新套件,也能顺利安装到Mac电脑。
Wardle在同一场大会中,还公布另一个漏洞,编号CVE-2022-28751。这项漏洞是将经过Auto Updater安装验证的套件加以改造,像是注入代码。研究人员发现一个方法,骗Zoom重新安装(已经改造过的)新套件,借此取得Zoom Auto Updater的super user权限。利用这两个漏洞,攻击者即可取得最高权限,即Root执行权限,执行安装、变更、搬移或删除Mac电脑上的任何档案。
这两个漏洞被列为CVSS 8.8,属重大风险,影响Zoom Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括标准及IT Admin版。下载Zoom Mac版5.11.5版本可解决问题。
相关阅读
-
【环球时快讯】惊心动魄的一周!A股市值...
惊心动魄的一周!A股市值蒸发3 4万亿元,港股蒸发3万亿港元 -
世界热消息:张坤、刘格菘重仓股跌停!...
张坤、刘格菘重仓股跌停!下周注意这个事! -
三大股指震荡回落,煤炭股抗跌明显,机...
三大股指震荡回落,煤炭股抗跌明显,机构:立足长远把握A股长期机会 -
全球视点!10余家A股公司三季度分红,“...
10余家A股公司三季度分红,“羊了个羊”背后公司分红超10亿 -
【全球市场晚报】10月28日
【全球市场晚报】10月28日 -
每日播报!中国石油化工股份:斥资约4080...
中国石油化工股份:斥资约4080万元回购950万股A股 -
长城汽车:回购348.88万股A股 耗资约1亿元
长城汽车:回购348 88万股A股耗资约1亿元 -
热点评!交通运输部:三季度交通运输经...
人民网北京10月28日电(记者王连香)交通运输部今日发布前三季度交... -
环球速看:2021年中国创新指数达264.6 ...
图片来源:国家统计局官方微博“中国统计”人民网北京10月28日电(... -
新消息丨4500多家飘绿,80多家跌停,A股...
4500多家飘绿,80多家跌停,A股到底是闹哪样? -
【独家焦点】港股、A股10月表现全球垫底...
港股、A股10月表现全球垫底!A股到底差在哪儿?外资砸完内资砸 -
焦点快播:阿维塔11交付即可享受“充电1...
10月28日,阿维塔科技宣布,首座由阿维塔与bp合作共建的定制化高... -
君旗高山葡萄酒:阳光如何影响葡萄酒的质量
阳光能提供热能,温度升高能加速葡萄的成熟。不仅如此,阳光也能为... -
开心麻花公布演出排期 爆笑家庭舞台剧...
近日,开心麻花公布演出排期,爆笑家庭舞台剧《婿事待发》将于11月1... -
纪实访谈节目《这十年·追光者》收官 ...
纪实访谈节目《这十年·追光者》10月23日晚在湖南卫视迎来收官。最... -
深足利用定位球扳平比分 拿到了最近5轮...
昨晚,在海口五源河体育场,深圳队以2∶1惊险战胜了阵容不整的河北... -
分时线怎么看?核电上市公司龙头股有哪...
分时线可以这样看:1、当股价在均价曲线的下方往上运行,触碰均线,... -
两部门:多措并举保障多晶硅合理产量 ...
人民网北京10月28日电(记者申佳平)据国家发展改革委官网消息,为... -
当前信息:A股大盘创近半年新低!行业板...
A股大盘创近半年新低!行业板块全线下跌,超4500只个股飘绿 -
17公里、31个红绿灯、全程零接管,毫末...
近日,毫末智行首席交付官甄龙豹与魏牌副总经理乔心昱也亲自上阵,...