Zoom su Mac ha una grave vulnerabilità, aggiornare subito
Il popolare software di videocomunicazione può consentire ad un aggressore di sfruttare i permessi di root
di Andrea Bai pubblicata il 16 Agosto 2022, alle 11:01 nel canale SicurezzaZoom
La versione Mac di Zoom, il software di videochiamata e videoconferenza che ha conosciuto un successo inaspettato nel periodo del lockdown dovuto alla pandemia, è affetto da una vulnerabilità grave che può consentire ad un attaccante di riuscire a sfruttare i permessi di root.
E' lo sviluppatore ed esperto di sicurezza Patrick Wardle che ha scoperto per primo la vulnerabilità, illustrandola nei giorni scorsi al Def Con di Las Vegas. Wardle ha spiegato su che su Mac l'installer di Zoom richiede la password all'utente durante le operazioni di installazione o disinstallazione - è una pratica abbastanza comune - ma la sua funzione di aggiornamento automatico, abilitata come impostazione predefinita, non ne ha invece bisogno: lo sviluppatore ha infatti scoperto che il programma di aggiornamento Zoom è di proprietà e viene eseguito come utente root.
Mahalo to everybody who came to my @defcon talk "You're M̶u̶t̶e̶d̶ Rooted" 🙏🏽
— patrick wardle (@patrickwardle) August 12, 2022
Was stoked to talk about (& live-demo 😅) a local priv-esc vulnerability in Zoom (for macOS).
Currently there is no patch 👀😱
Slides with full details & PoC exploit: https://t.co/viee0Yd5o2 #0day pic.twitter.com/9dW7DdUm7P
Un meccanismo di funzionamento apparentemente sicuro dal momento che solo i client Zoom avrebbero potuto utilizzare la funzione di aggiornamento con privilegi di root e allo scopo di estrarre solamente i pacchetti firmati da Zoom.
Wardle ha però scoperto che per aggirare il controllo sarebbe stato sufficiente indicare artificiosamente il nome del pacchetto lecito ("Zoom Video ... Certification Authority Apple Root CA.pkg"). In altri termini qualsiasi aggressore avrebbe potuto indurre Zoom ad eseguire un downgrade ad una versione precedente con bug e falle da sfruttare a scopo di compromissione, o addirittura passare un pacchetto completamente diverso per guadagnare l'accesso di root al sistema.
La scoperta è stata comunicata a Zoom prima della divulgazione pubblica, anche se la vulnerabilità era ancora accessibile durante la presentazione che lo sviluppatore ha tenuto al Def Con nella giornata di sabato. Zoom ha emesso un bollettino di sicurezza successivamente alla presentazione e una patch che aggiorna Zoom alla versione 5.11.5 e risolve il problema. L'aggiornamento è disponibile direttamente dal sito di Zoom oppure all'interno del programma con l'usuale meccanismo di verifica degli aggiornamenti. Data la serietà della vulnerabilità, il consiglio è quello di aggiornare manualmente il prima possibile.








Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
La missione Artemis III utilizzerà SpaceX Starlink per trasmettere i video in alta risoluzione
L'India raggiunge un nuovo traguardo: la società privata Skyroot Aerospace ha lanciato un razzo spaziale Vikram-1
C'è un ostacolo che blocca le GeForce RTX 5000 SUPER e non si tratta della GPU
Puoi vincere una scheda video: raccontaci quali sono i migliori produttori di tecnologia
Comic Chat, diventa open source il client IRC di Microsoft di 30 anni fa che ha reso popolare Comic Sans
Ubisoft punta al 2027 per Assassin's Creed Hexe, il capitolo del ritorno alle origini
DAZN alza i prezzi per i già clienti: rincari in arrivo con l'inizio del campionato di Serie A
GTA 6, debutto da record: i preordini digitali valgono già 260 milioni di dollari
27.500 GPU NVIDIA per un solo data center: il Giappone prepara la sua arma nell'era dell'AI
Meta pronta a vendere potenza di calcolo ad Anthropic: accordo da 10 miliardi di dollari in arrivo?
Moonshot regala il modello open più grande di sempre: perché pagare Anthropic?
La nuova Amazon TOP 12 del weekend è TOP: giù iPhone, AirPods, Amazfit e un super TV da 55 pollici, le novità nelle prime 5 posizioni
TV in offerta su Amazon: Hisense, LG, Haier e Xiaomi spingono su QLED, OLED e grandi diagonali, con prezzi da 199€ fino al maxi 85''
Intel prepara Nova Lake: primi modelli a 28 core, il flagship da 52 core arriverà più tardi









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".