macOS 版 Zoom Client for Meetings 的自動更新程式中的本機權限提升

  • ZSB-22019
  • CVE-2022-28757
  • 8.8
  • CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

macOS 版 (標準版和 IT 管理員版) 的 Zoom Client for Meetings 從 5.7.3 開始到 5.11.6 之前的版本在自動更新程序中包含漏洞。本機低權限使用者可以利用此漏洞將其權限升級為 root。

注意:此問題允許繞過 5.11.5 版時發佈用於解決 CVE-2022-28756 的修補程式。

使用者可以透過套用目前更新或從 https://zoom.us/zh-tw/download 下載包含所有目前安全更新的最新 Zoom 軟體來確保自身安全。

由攻擊性安全的 Csaba Fitzl (theevilbit) 舉報

Revision 日期 說明
1.0 08/17/2022

首次出版