CVE-2020-25533 - Eskalacja uprawnień w Malwarebytes for Mac
PODSUMOWANIE:
Wykryto błąd w Malwarebytes for Mac przed 4.0. Złośliwa aplikacja mogła wykonać uprzywilejowaną akcję w demonie startowym Malwarebytes .
Uprzywilejowana usługa nieprawidłowo weryfikowała połączenia XPC, polegając na PID zamiast na tokenie audytu. Atakujący może stworzyć sytuację, w której ten sam PID jest używany do uruchamiania dwóch różnych programów w różnym czasie, wykorzystując warunek wyścigu podczas spreparowanego użycia posix_spawn.
WERSJE, KTÓRYCH TO DOTYCZY
- Malwarebytes for Mac < 4.0
ZAŁATANE WERSJE
- Malwarebytes for Mac 4.0
PORADY DOTYCZĄCE ŁAGODZENIA SKUTKÓW
Zalecamy aktualizację dotkniętych punktów końcowych do poprawionych wersji.
SZCZEGÓŁY
| CWE | CVS 3.x | CVS 2 | Wpływ |
| CWE-362: Jednoczesne wykonywanie przy użyciu współdzielonego zasobu z nieprawidłową synchronizacją | 7.0 Wysoki | 6.9 Średni | Lokalny |
UZNANIE
Chcielibyśmy podziękować Wojciechowi Regule za odkrycie tej luki.