Lokalna eskalacja uprawnień w automatycznych aktualizacjach dla klienta Zoom Client for Meetings dla systemu macOS

  • ZSB-22019
  • CVE-2022-28757
  • Wysoka
  • 8.8
  • CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Klient Zoom for Meetings dla systemu macOS (standardowy i dla administratorów IT) począwszy od wersji 5.7.3 i wcześniejszej 5.11.6 zawiera lukę w procesie automatycznej aktualizacji. Lokalny użytkownik o niskich uprawnieniach może wykorzystać tę lukę, aby eskalować swoje uprawnienia do roota.

Uwaga: ten błąd umożliwia obejście poprawki wydanej w wersji 5.11.5 w celu rozwiązania problemu CVE-2022-28756.

Użytkownicy mogą zapewnić sobie bezpieczeństwo, stosując aktualizacje lub pobierając najnowsze oprogramowanie Zoom ze wszystkimi aktualizacjami zabezpieczeń ze strony https://zoom.us/download.

Zgłoszono przez: Csaba Fitzl (theevilbit) z Offensive Security

Revision Data Opis
1.0 08/17/2022

Wstępna publikacja