CVE-2020-25533 - Eskalacja uprawnień w Malwarebytes for Mac

PODSUMOWANIE:

Wykryto błąd w Malwarebytes for Mac przed 4.0. Złośliwa aplikacja mogła wykonać uprzywilejowaną akcję w demonie startowym Malwarebytes .
Uprzywilejowana usługa nieprawidłowo weryfikowała połączenia XPC, polegając na PID zamiast na tokenie audytu. Atakujący może stworzyć sytuację, w której ten sam PID jest używany do uruchamiania dwóch różnych programów w różnym czasie, wykorzystując warunek wyścigu podczas spreparowanego użycia posix_spawn.

WERSJE, KTÓRYCH TO DOTYCZY

  • Malwarebytes for Mac < 4.0

ZAŁATANE WERSJE

  • Malwarebytes for Mac 4.0

PORADY DOTYCZĄCE ŁAGODZENIA SKUTKÓW

Zalecamy aktualizację dotkniętych punktów końcowych do poprawionych wersji.