CVE-2020-25533 -Malwarebytes forMacにおける特権の昇格

概要

4.0 より前のMalwarebytes forMac に問題が発見されました。悪意のあるアプリケーションは、Malwarebytes 起動デーモン内で特権アクションを実行できました。
この特権サービスは、監査トークンの代わりにPIDに依存することで、XPC接続を不適切に検証していました。攻撃者は、posix_spawnの使用中に発生する競合条件を利用することで、同じPIDを2つの異なるプログラムの実行に使用する状況を構築できます。

影響を受けるバージョン

  • Malwarebytes for Mac < 4.0

パッチ適用済みバージョン

  • Mac 用Malwarebytes 4.0

軽減アドバイス

影響を受けるエンドポイントを、パッチを適用したバージョンにアップグレードすることをお勧めします。

詳細

CWECVS 3.xCVS 2インパクト
CWE-362:不適切な同期による共有リソースの同時実行7.0 高6.9 中ローカル

レコグニション

この脆弱性を発見してくれたWojciech Reguła氏に感謝したい。