
在現場,專家雖然對 Zoom 進行了修復,但也僅修復了演示中的部分 BUG,同時 Wardle 還演示了一個尚未修復、依然可以影響 macOS 系統的漏洞。他表示該漏洞會通過 Zoom 程式的安裝器進行入侵,儘管 Apple 在安全問題上做到很嚴密,但也就是在首次添加到 macOS 的時候需要用戶輸入系統密碼,而 Wardle 表示可以還通過超級用戶權限在後台執行自動升級功能。
此外,在 Zoom 發布最新一期的修復更新之後,雖然安裝新的安裝包的時候都需要審查是否經過 Zoom 加密簽署。不過,隨著調查發現這種審查方式依然存在缺陷,因為只要任意文件僅需修改為和 Zoom 簽署認證相同的文件名稱就可以通過測試,這也就意味著攻擊者可以偽裝任意惡意程式,並通過提權來掌控系統。
| 歡迎光臨 公仔箱論壇 (http://5.39.217.76/) | Powered by Discuz! 7.0.0 |