《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > Parallels高危漏洞的奇葩修復(fù)指南

Parallels高危漏洞的奇葩修復(fù)指南

2021-08-31
來源:嘶吼專業(yè)版
關(guān)鍵詞: 漏洞 修復(fù)指南

  Parallels Desktop的制造商已針對影響其Parallels Desktop 16 for Mac軟件和所有舊版本的高危權(quán)限提升漏洞發(fā)布了解決方法。研究人員在4月份首次發(fā)現(xiàn)該漏洞的5個月后,提出了緩解建議。

  據(jù)該公司稱,Parallels Desktop現(xiàn)在由私募股權(quán)巨頭KKR所有,目前擁有700萬用戶。它使得Mac用戶可以在他們的macOS上運(yùn)行Windows、Linux和其他操作系統(tǒng)。

  該漏洞允許在Parallels虛擬機(jī)(VM)中運(yùn)行的惡意軟件訪問在軟件默認(rèn)配置中共享的macOS文件。該軟件制造商表示,建議的修復(fù)需要由最終用戶手動執(zhí)行,并且可能會給某些人帶來“不便”,同時還會降低產(chǎn)品性能。

  周三的安全公告中首先廣泛披露了該漏洞的詳細(xì)信息。該漏洞(CVE-2021-34864)是由Parallels的WinAppHelper組件中的不當(dāng)訪問控制引起的。據(jù)Parallels稱,該漏洞與該軟件的Parallels Tools相關(guān),Parallels Tools是主機(jī)macOS與虛擬機(jī)操作系統(tǒng)之間通信的代理。

  一個易于利用的漏洞

  周三發(fā)布的另一份安全公告稱:“這個漏洞是由于缺乏適當(dāng)?shù)脑L問控制造成的。攻擊者可以利用此漏洞在虛擬機(jī)管理程序的上下文中提升權(quán)限并執(zhí)行任意代碼。”

  通用漏洞評分系統(tǒng)3.0版將該漏洞的嚴(yán)重性評為高(8.8)。該公告還警告說,該漏洞利用所需的復(fù)雜程度“很低”。

  Parallels 解釋道:“默認(rèn)情況下,Parallels Desktop在Mac和VM之間共享文件和文件夾,因此用戶可以輕松地從虛擬機(jī)中運(yùn)行的應(yīng)用程序中打開macOS文件并將文檔保存到Mac。”“此功能向VM公開用戶主文件夾。該文件夾可能包含惡意軟件可以訪問的配置文件、來自不同應(yīng)用程序的緩存等。”

  Parallels建議用戶通過重新配置軟件或升級到最新版本(8月10日發(fā)布的Parallels Desktop 17 for Mac)來緩解該漏洞。

  根據(jù)漏洞的摘要描述:“Parallels Desktop 17 for Mac以及更新的版本不受影響。默認(rèn)情況下,整個主文件夾不再與虛擬機(jī)共享,只有選定的文件夾會進(jìn)行共享,如桌面、文檔、下載等。”

  該公司補(bǔ)充說:“此漏洞允許本地惡意用戶提升對受影響的Parallels Desktop安裝的權(quán)限。攻擊者必須首先獲得在目標(biāo)客戶系統(tǒng)上執(zhí)行低特權(quán)代碼的能力,然后才能利用此漏洞。”

  披露時間表

  該漏洞最初是由安全研究人員Sunjoo Park和Jack Dates于4月8日在Trend Micro的Pawn2Own Austin活動期間發(fā)現(xiàn)的。據(jù)該活動的組織者稱,由于他們的努力,研究人員每人獲得了40,000美元。

  8月10日,Parallels在其知識庫中發(fā)布了有關(guān)該漏洞的信息,標(biāo)題為“在Parallels Desktop 16及更早版本中緩解ZDI-CAN-13543”。該帖子描述了他們在4月份的發(fā)現(xiàn)以及用戶為了保護(hù)自己而需要采取的緩解措施。周三,一些安全警報(bào)發(fā)布了該漏洞的識別號(CVE-2021-34864),并將其評為高危等級。

  最壞的情況是,惡意軟件或威脅行為者破壞或逃脫Windows的虛擬實(shí)例,從而感染系統(tǒng)。Parallel 沒有回復(fù)記者就本文發(fā)表評論的請求。

  不方便的修復(fù)

  要緩解該漏洞,Parallels Desktop 16 for Mac用戶(和其他舊版本用戶)有多種選擇。第一個選項(xiàng)是升級到Parallels Desktop 17 for Mac,它沒有這個漏洞。目前尚不清楚受影響的客戶是否需要為標(biāo)準(zhǔn)版支付50美元的一次性升級費(fèi)用,以通過升級來緩解該缺陷。

  對于運(yùn)行Parallels Desktop 16或更早版本軟件的客戶,該公司表示他們可用的修復(fù)程序?qū)ⅰ皽p少軟件的功能”并造成“不便”,例如在跨虛擬機(jī)和主機(jī)macOS共享文檔時文件重復(fù)。

  “如果你不打算在VM中運(yùn)行不受信任的代碼,建議遵循常見的安全措施。”“如果您在VM中運(yùn)行不受信任的代碼,并且希望將VM與Mac隔離,那么可以采取以下的措施。”

  根據(jù)Parallels的說法,這些選項(xiàng)包括:

  1. 如KB 6912中所述,禁用共享文件夾。共享配置文件功能也將被禁用,您將無法再在VM中打開Mac文件或?qū)⑽募4娴組ac。點(diǎn)擊KB 6912了解更多信息。

  2. 或者,按照KB 112942中的說明將VM與Mac隔離。隔離后,文件夾、文件、應(yīng)用程序和外部驅(qū)動器不會在兩個操作系統(tǒng)之間共享。通常,VM無法訪問Mac上的任何信息。隔離虛擬機(jī)可提供最高級別的安全性。

  雖然上述措施緩解了安全問題,但它也消除了Parallels的賣點(diǎn)之一:“在Mac和Windows之間無縫移動和共享內(nèi)容。”

  目前還不清楚將系統(tǒng)配置為將VM guest與主機(jī)操作系統(tǒng)隔離的macOS用戶是否可以緩解該漏洞。

  研究人員傾向Parallels

  雖然Parallels Desktop for Mac不是作為網(wǎng)絡(luò)安全研究工具銷售的,但許多網(wǎng)站推薦這種類型的使用場景。

  Parallels只是macOS用戶運(yùn)行備用操作系統(tǒng)的眾多虛擬機(jī)選項(xiàng)之一。其他包括Apple自己的Boot Camp功能、VirtualBox和VMWare for macOS。

  最近,由于蘋果公司新推出的基于ARM的Mac電腦(其中包含M1芯片)中的Boot Camp已被刪除,人們對Parallels的興趣開始增加。在M1 Mac上安裝Windows 10需要Microsoft操作系統(tǒng)的ARM副本。

  Apple軟件工程高級副總裁Craig Federighi在Daring Fireball播客中表示,Apple未來不打算支持基于ARM的Mac上的Boot Camp。

  Parallels瞄準(zhǔn)了這個機(jī)會,于4月14日發(fā)布了Parallels Desktop 16 for Mac更新,該更新支持帶有Apple M1芯片的Mac電腦。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品久久久久久久久搜平片 | 99re热这里只有精品免费视频| 欧美日韩一区二区免费在线观看 | 久久激情五月婷婷| 99精品久久久| 国产一区二区你懂的| 性色av香蕉一区二区| 日韩视频一区二区| 一区二区自拍| 国产乱码精品一区二区三区五月婷 | 欧美福利视频在线| 亚洲毛片一区| 亚洲国产另类 国产精品国产免费| 亚洲综合视频网| 亚洲精品美女久久7777777| 黄网动漫久久久| 国产午夜精品理论片a级大结局 | 午夜精品国产更新| 国产精品大片免费观看| 欧美精品日日鲁夜夜添| 久久综合亚洲社区| 欧美一区2区三区4区公司二百 | 亚洲欧美日韩综合| 亚洲午夜激情在线| 一区二区三区色| 日韩天堂在线观看| 亚洲美女精品久久| 亚洲精品一区在线| 亚洲免费福利视频| 亚洲欧洲日产国产网站| 亚洲国产精品激情在线观看| 精品成人在线观看| 狠狠色狠狠色综合人人| 国产精品久久久久久久久久三级| 欧美视频在线观看| 国产精品白丝av嫩草影院| 欧美网站在线观看| 欧美视频在线观看一区二区| 欧美日韩精品免费观看| 欧美精品免费在线| 老牛国产精品一区的观看方式| 久久青草久久| 久久亚洲电影| 免费中文日韩| 老司机成人在线视频| 欧美成人高清视频| 午夜精品久久久久久久久久久久| 亚洲自拍偷拍福利| 欧美一级网站| 欧美在线播放视频| 久久高清一区| 亚洲午夜激情网页| 亚洲综合色视频| 午夜精品久久久久久久久久久久| 午夜精品久久久久久久久久久久 | 亚洲伦理自拍| 亚洲欧洲一区二区三区| 欧美一区在线直播| 亚洲国产日韩在线| 宅男噜噜噜66一区二区66| 亚洲欧美综合精品久久成人| 欧美怡红院视频| 裸体素人女欧美日韩| 欧美国产三区| 欧美日韩四区| 欧美1区3d| 欧美三级视频在线播放| 国产精品羞羞答答xxdd| 国产亚洲人成a一在线v站| 亚洲大胆人体在线| 夜夜狂射影院欧美极品| 亚洲欧美在线aaa| 亚洲国产三级| 亚洲一区二区欧美日韩| 久久成人免费| 欧美电影免费| 国产精品看片资源| 国精品一区二区三区| 亚洲日韩欧美一区二区在线| 亚洲网友自拍| 亚洲激情一区二区三区| 亚洲一区二区视频在线| 久久精品国产清高在天天线| 欧美黄色一区二区| 国产精品久久久久久久久久免费看 | 欧美伊人久久| 亚洲免费观看在线观看| 亚洲欧美在线aaa| 免费成人网www| 国产精品久久久久久久7电影 | 国产色产综合色产在线视频| 国产午夜精品美女毛片视频| 最新日韩在线| 亚洲欧美在线免费观看| 亚洲久色影视| 久久成人精品电影| 欧美日韩国产黄| 黄色成人在线| 一本色道精品久久一区二区三区| 久久精品成人一区二区三区| 在线一区二区三区四区| 亚久久调教视频| 久久精品国产清自在天天线| 欧美日韩国产首页在线观看| 国产在线欧美日韩| 亚洲视频大全| 在线视频中文亚洲| 欧美精品久久久久久久| 亚洲电影免费在线观看| 久久国产精品毛片| 久久精品夜色噜噜亚洲aⅴ| 国产精品私拍pans大尺度在线| 夜夜嗨av一区二区三区| 日韩亚洲欧美成人一区| 欧美电影免费观看高清| 亚洲国产导航| 亚洲精品久久| 欧美高清成人| 亚洲欧洲精品一区二区三区波多野1战4| 亚洲高清不卡| 麻豆精品视频在线| 在线日本成人| 亚洲东热激情| 免费在线观看一区二区| 亚洲高清视频的网址| 亚洲国产精品久久| 久久国产日韩| 国产一区二区三区高清播放| 亚洲欧美在线x视频| 午夜在线电影亚洲一区| 国产精品一区二区视频| 亚洲欧美国产三级| 久久精品国产清自在天天线| 国产日韩欧美麻豆| 欧美亚洲视频| 久久一二三区| 亚洲国产精品欧美一二99| 日韩亚洲欧美在线观看| 欧美日韩国产欧| 中日韩美女免费视频网站在线观看| 亚洲特色特黄| 欧美视频日韩| 国产日韩精品一区二区三区在线| 午夜激情综合网| 久久久久久久999精品视频| 国产在线拍揄自揄视频不卡99| 亚洲国产精品999| 免费人成精品欧美精品| 亚洲三级视频| 亚洲一区影音先锋| 国产欧美日韩另类视频免费观看| 欧美亚洲在线视频| 美女久久网站| 99国产一区| 欧美在线播放视频| 尹人成人综合网| 夜夜精品视频| 国产精品一区=区| 久久精品亚洲一区| 欧美日韩精品在线观看| 亚洲综合精品四区| 狼人天天伊人久久| 一区二区国产日产| 久久久久久国产精品一区| 亚洲国产91色在线| 午夜精品久久久久| 在线不卡a资源高清| 一区二区日韩免费看| 国产欧美日韩在线视频| 亚洲国产欧美日韩| 欧美性大战xxxxx久久久| 欧美一级免费视频| 欧美日本不卡| 欧美一级电影久久| 欧美日本在线播放| 翔田千里一区二区| 欧美另类变人与禽xxxxx| 午夜精品免费在线| 欧美精品情趣视频| 午夜视频久久久| 欧美精品久久久久久| 午夜欧美精品| 欧美日本中文字幕| 久久成人18免费网站| 欧美日韩成人| 欧美一区1区三区3区公司| 欧美理论在线播放| 午夜免费日韩视频| 欧美日韩精品在线| 亚洲第一黄网| 国产精品美女999| 亚洲精品免费一二三区| 国产欧美日韩免费看aⅴ视频| 日韩小视频在线观看| 国产九区一区在线| 亚洲色在线视频| 在线视频成人| 久久国产高清| 一本到高清视频免费精品| 美女尤物久久精品|