400-8871-095
您的当前位置: 首页 > 新闻动态 > 公司新闻

重大漏洞修补|Mac版视频会议 App的Root权限的漏洞修补完毕

时间:2022-08-23 09:45:32

漏洞为安全专家Patrick Wardle在安全大会Def Con的演说示范项目。经过The Verge报道后,视频会议紧急释出最新Mac版视频会议 5.11.5版本。


编号CVE-2022-28756的漏洞为一本地权限扩张漏洞,出在以视频会议更新程序时对套件验证不足。在首次安装时,视频会议 安装程序(installer)会要求用户输入密码, 若是自动更新视频会议 App版本时,自动更新器(Auto Updater)只会检查更新套件档是否符合凭证,通过检查后就会自动更新,这个Auto Updater具备super user权限,可以在背景执行。但Wardle发现的漏洞在于,只要攻击者修改新套件文件名就能通过updater的验证,即使是假的更新套件,也能顺利安装到Mac电脑。

微信图片_20220823095150.png

Wardle在同一场大会中,还公布另一个漏洞,编号CVE-2022-28751。这项漏洞是将经过Auto Updater安装验证的套件加以改造,像是注入代码。研究人员发现一个方法,骗视频会议重新安装(已经改造过的)新套件,借此取得视频会议 Auto Updater的super user权限。利用这两个漏洞,攻击者即可取得最高权限,即Root执行权限,执行安装、变更、搬移或删除Mac电脑上的任何档案。


这两个漏洞被列为CVSS 8.8,属重大风险,影响视频会议 Client for Meetings for macOS 5.7.3到5.11.5以前版本,包括标准及IT Admin版。下载视频会议 Mac版5.11.5版本可解决问题。


Copyright ©视频会议系统代理 版权所有备案号:皖ICP备11014461号-37