CVE-2020-25533 -Malwarebytes forMacにおける特権の昇格
概要
4.0 より前のMalwarebytes forMac に問題が発見されました。悪意のあるアプリケーションは、Malwarebytes 起動デーモン内で特権アクションを実行できました。
この特権サービスは、監査トークンの代わりにPIDに依存することで、XPC接続を不適切に検証していました。攻撃者は、posix_spawnの使用中に発生する競合条件を利用することで、同じPIDを2つの異なるプログラムの実行に使用する状況を構築できます。
影響を受けるバージョン
- Malwarebytes for Mac < 4.0
パッチ適用済みバージョン
- Mac 用Malwarebytes 4.0
軽減アドバイス
影響を受けるエンドポイントを、パッチを適用したバージョンにアップグレードすることをお勧めします。
詳細
| CWE | CVS 3.x | CVS 2 | インパクト |
| CWE-362:不適切な同期による共有リソースの同時実行 | 7.0 高 | 6.9 中 | ローカル |
レコグニション
この脆弱性を発見してくれたWojciech Reguła氏に感謝したい。