CVE-2020-25533 – Élévation de privilèges dans Malwarebytes pour Mac
RÉSUMÉ:
Un problème a été découvert dans Malwarebytes pour Mac Avant la version 4.0, une application malveillante pouvait effectuer une action privilégiée au sein du système. Malwarebytes démon de lancement.
Le service privilégié a validé incorrectement les connexions XPC en se basant sur le PID au lieu du jeton d'audit. Un attaquant peut exploiter une condition de concurrence lors de l'utilisation malveillante de posix_spawn pour créer une situation où le même PID est utilisé pour exécuter deux programmes différents à des moments différents.
VERSIONS CONCERNÉES
- Malwarebytes for Mac < 4.0
VERSIONS CORRIGÉES
- Malwarebytes pour Mac 4.0
CONSEILS D'ATTÉNUATION
Nous recommandons de mettre à jour les terminaux concernés vers les versions corrigées.
DÉTAILS
| CWE | CVS 3.x | CVS 2 | Impact |
| CWE-362 : Exécution concurrente utilisant une ressource partagée avec une synchronisation incorrecte | 7.0 Élevé | 6,9 Moyen | Locale |
RECONNAISSANCE
Nous tenons à remercier Wojciech Reguła pour la découverte de cette vulnérabilité.