山石网科安全技术研究院简称“山石安研院”正式成立于2020年4月,是山石网科的信息安全智库部门,山石安研院旗下包括干将、莫邪两大安全实验室,以及安全预警分析、高端攻防培训两支独立的技术团队。
目录
相关文章推荐
参考消息  ·  这也是间谍行为! ·  10 小时前  
今天看啥  ›  专栏  ›  山石网科安全技术研究院

CVE-2024-34331:Parallels Desktop权限提升漏洞分析

山石网科安全技术研究院  · 公众号  ·  · 2024-07-11 09:22

文章预览

Parallels Desktop是macOS下的一个虚拟机软件,在其打包功能中存在一处安全性问题。本文通过利用 Parallels Desktop 对 macOS 安装程序的信任,进行本地权限提升 [1]。 漏洞详情 受影响产品:Parallels Desktop for macOS [2] 受影响主机:基于x86_64的主机(搭载Intel处理器的Mac) 受影响版本:16.0.0 至 19.3.0 修复版本:19.3.1 CVE编号:CVE-2024-34331 漏洞发现 在使用 Parallels 的大规模部署包进行测试时,使用了2018年款的 Intel Mac mini 和一个 macOS 虚拟机。在测试过程中注意到一个奇怪的现象,那就是在创建 macOS 虚拟机时,从未出现过密码提示。这不符合常理,因为Parallels 使用了苹果的 createinstallmedia程序,此程序需要 root 权限。经过进一步检查,通过一个名为 repack_osx_install_app.sh 的脚本确认了这一点,该脚本位于 Parallels Desktop.app/Contents/Resources 下: 从以上bash脚本中可以看到 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览