《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > Parallels高危漏洞的奇葩修復指南

Parallels高危漏洞的奇葩修復指南

2021-08-31
來源:嘶吼專業版
關鍵詞: 漏洞 修復指南

  Parallels Desktop的制造商已針對影響其Parallels Desktop 16 for Mac軟件和所有舊版本的高危權限提升漏洞發布了解決方法。研究人員在4月份首次發現該漏洞的5個月后,提出了緩解建議。

  據該公司稱,Parallels Desktop現在由私募股權巨頭KKR所有,目前擁有700萬用戶。它使得Mac用戶可以在他們的macOS上運行Windows、Linux和其他操作系統。

  該漏洞允許在Parallels虛擬機(VM)中運行的惡意軟件訪問在軟件默認配置中共享的macOS文件。該軟件制造商表示,建議的修復需要由最終用戶手動執行,并且可能會給某些人帶來“不便”,同時還會降低產品性能。

  周三的安全公告中首先廣泛披露了該漏洞的詳細信息。該漏洞(CVE-2021-34864)是由Parallels的WinAppHelper組件中的不當訪問控制引起的。據Parallels稱,該漏洞與該軟件的Parallels Tools相關,Parallels Tools是主機macOS與虛擬機操作系統之間通信的代理。

  一個易于利用的漏洞

  周三發布的另一份安全公告稱:“這個漏洞是由于缺乏適當的訪問控制造成的。攻擊者可以利用此漏洞在虛擬機管理程序的上下文中提升權限并執行任意代碼。”

  通用漏洞評分系統3.0版將該漏洞的嚴重性評為高(8.8)。該公告還警告說,該漏洞利用所需的復雜程度“很低”。

  Parallels 解釋道:“默認情況下,Parallels Desktop在Mac和VM之間共享文件和文件夾,因此用戶可以輕松地從虛擬機中運行的應用程序中打開macOS文件并將文檔保存到Mac。”“此功能向VM公開用戶主文件夾。該文件夾可能包含惡意軟件可以訪問的配置文件、來自不同應用程序的緩存等。”

  Parallels建議用戶通過重新配置軟件或升級到最新版本(8月10日發布的Parallels Desktop 17 for Mac)來緩解該漏洞。

  根據漏洞的摘要描述:“Parallels Desktop 17 for Mac以及更新的版本不受影響。默認情況下,整個主文件夾不再與虛擬機共享,只有選定的文件夾會進行共享,如桌面、文檔、下載等。”

  該公司補充說:“此漏洞允許本地惡意用戶提升對受影響的Parallels Desktop安裝的權限。攻擊者必須首先獲得在目標客戶系統上執行低特權代碼的能力,然后才能利用此漏洞。”

  披露時間表

  該漏洞最初是由安全研究人員Sunjoo Park和Jack Dates于4月8日在Trend Micro的Pawn2Own Austin活動期間發現的。據該活動的組織者稱,由于他們的努力,研究人員每人獲得了40,000美元。

  8月10日,Parallels在其知識庫中發布了有關該漏洞的信息,標題為“在Parallels Desktop 16及更早版本中緩解ZDI-CAN-13543”。該帖子描述了他們在4月份的發現以及用戶為了保護自己而需要采取的緩解措施。周三,一些安全警報發布了該漏洞的識別號(CVE-2021-34864),并將其評為高危等級。

  最壞的情況是,惡意軟件或威脅行為者破壞或逃脫Windows的虛擬實例,從而感染系統。Parallel 沒有回復記者就本文發表評論的請求。

  不方便的修復

  要緩解該漏洞,Parallels Desktop 16 for Mac用戶(和其他舊版本用戶)有多種選擇。第一個選項是升級到Parallels Desktop 17 for Mac,它沒有這個漏洞。目前尚不清楚受影響的客戶是否需要為標準版支付50美元的一次性升級費用,以通過升級來緩解該缺陷。

  對于運行Parallels Desktop 16或更早版本軟件的客戶,該公司表示他們可用的修復程序將“減少軟件的功能”并造成“不便”,例如在跨虛擬機和主機macOS共享文檔時文件重復。

  “如果你不打算在VM中運行不受信任的代碼,建議遵循常見的安全措施。”“如果您在VM中運行不受信任的代碼,并且希望將VM與Mac隔離,那么可以采取以下的措施。”

  根據Parallels的說法,這些選項包括:

  1. 如KB 6912中所述,禁用共享文件夾。共享配置文件功能也將被禁用,您將無法再在VM中打開Mac文件或將文件保存到Mac。點擊KB 6912了解更多信息。

  2. 或者,按照KB 112942中的說明將VM與Mac隔離。隔離后,文件夾、文件、應用程序和外部驅動器不會在兩個操作系統之間共享。通常,VM無法訪問Mac上的任何信息。隔離虛擬機可提供最高級別的安全性。

  雖然上述措施緩解了安全問題,但它也消除了Parallels的賣點之一:“在Mac和Windows之間無縫移動和共享內容。”

  目前還不清楚將系統配置為將VM guest與主機操作系統隔離的macOS用戶是否可以緩解該漏洞。

  研究人員傾向Parallels

  雖然Parallels Desktop for Mac不是作為網絡安全研究工具銷售的,但許多網站推薦這種類型的使用場景。

  Parallels只是macOS用戶運行備用操作系統的眾多虛擬機選項之一。其他包括Apple自己的Boot Camp功能、VirtualBox和VMWare for macOS。

  最近,由于蘋果公司新推出的基于ARM的Mac電腦(其中包含M1芯片)中的Boot Camp已被刪除,人們對Parallels的興趣開始增加。在M1 Mac上安裝Windows 10需要Microsoft操作系統的ARM副本。

  Apple軟件工程高級副總裁Craig Federighi在Daring Fireball播客中表示,Apple未來不打算支持基于ARM的Mac上的Boot Camp。

  Parallels瞄準了這個機會,于4月14日發布了Parallels Desktop 16 for Mac更新,該更新支持帶有Apple M1芯片的Mac電腦。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美午夜宅男影院在线观看| 一区二区亚洲| 久久亚洲不卡| 久久久999国产| 欧美中文字幕不卡| 亚洲欧美日韩网| 亚洲午夜精品久久久久久浪潮| 夜夜嗨一区二区三区| 亚洲精品社区| 亚洲精品一区二区三区四区高清| 亚洲国产视频一区二区| 欧美在线亚洲综合一区| 欧美在线视频一区二区| 欧美中文日韩| 久久精品导航| 亚洲第一精品电影| 亚洲大胆人体视频| 亚洲激情视频在线| 亚洲日本中文字幕区| 亚洲欧洲美洲综合色网| 亚洲精品乱码视频 | 亚洲一区二区三区四区视频| 在线一区二区三区四区| 亚洲一区日韩| 午夜精品福利视频| 久久精品99| 亚洲精品小视频| 一区二区三区视频免费在线观看 | 欧美日韩中文字幕精品| 国产精品黄色在线观看| 国产精品一区二区久激情瑜伽| 国产欧美精品国产国产专区| 国产在线国偷精品产拍免费yy| 精久久久久久| 亚洲激情影院| 亚洲视频在线观看| 欧美影院在线| 91久久国产综合久久91精品网站| 99re8这里有精品热视频免费 | 香蕉久久一区二区不卡无毒影院| 欧美有码在线观看视频| 久久视频在线视频| 欧美日本一区二区高清播放视频| 欧美色欧美亚洲另类二区| 国产精品久久久久久久久久久久久久 | 99re6这里只有精品| 亚洲一二区在线| 欧美一区在线视频| 欧美a级一区| 欧美午夜一区| 国内久久婷婷综合| 亚洲靠逼com| 香蕉久久夜色| 日韩一区二区精品在线观看| 欧美一区二区三区视频在线| 欧美阿v一级看视频| 国产精品高潮呻吟| 伊人久久婷婷色综合98网| 99国产精品久久久久久久久久| 亚洲欧美制服中文字幕| 亚洲欧洲久久| 西西裸体人体做爰大胆久久久| 麻豆久久精品| 国产精品免费久久久久久| 在线国产精品播放| 亚洲制服欧美中文字幕中文字幕| 亚洲精品国产拍免费91在线| 欧美制服丝袜| 欧美日韩精品一二三区| 韩日在线一区| 亚洲一区二区欧美| 日韩亚洲不卡在线| 久久看片网站| 国产精品久久久久久久久久免费看 | 91久久精品国产91久久性色| 亚洲欧美韩国| 欧美人与性动交cc0o| 国产亚洲成年网址在线观看| 99国产精品视频免费观看| 亚洲福利专区| 欧美一级大片在线观看| 欧美日韩免费观看一区二区三区 | 亚洲国产精品久久久久婷婷老年| 亚洲在线观看| 一区二区高清在线| 欧美91大片| 国产在线观看一区| 亚洲女女女同性video| 99国产精品国产精品毛片| 久久久精品国产免大香伊| 国产精品高清网站| 亚洲理伦在线| 亚洲精品一区二区三区四区高清| 久久九九精品| 国产日韩av在线播放| 一区二区三区国产盗摄| 亚洲精品一区二区三区99| 久久中文字幕导航| 国产日韩在线看片| 亚洲婷婷国产精品电影人久久| 99国产一区| 欧美高潮视频| 在线看无码的免费网站| 久久激情久久| 久久久久一区二区三区| 国产欧美精品| 亚洲欧美中文字幕| 欧美在线免费视屏| 国产精品稀缺呦系列在线| 亚洲视频每日更新| 亚洲一区二区三区四区五区午夜| 欧美人成在线视频| 亚洲片在线资源| 日韩视频在线一区二区| 欧美成人在线免费视频| 樱桃成人精品视频在线播放| 亚洲电影免费观看高清完整版在线| 久久精品国产在热久久| 国产亚洲精品成人av久久ww| 亚洲欧美日韩专区| 欧美一区二区三区在| 国产精品一二三四| 亚洲欧美电影在线观看| 欧美一二三区在线观看| 国产精品视频yy9299一区| 亚洲一区二区三区四区五区午夜| 午夜精品福利视频| 国产乱人伦精品一区二区| 亚洲在线观看免费| 久久精品日韩| 激情综合色综合久久综合| 亚洲国产91| 欧美不卡一卡二卡免费版| 亚洲国产岛国毛片在线| 99国产精品国产精品毛片| 欧美日韩一区在线| 亚洲综合三区| 久久精品女人的天堂av| 一区二区三区无毛| 亚洲日韩第九十九页| 欧美激情综合| 一区二区三区不卡视频在线观看| 午夜精品一区二区三区在线| 国产欧美一区二区三区另类精品| 欧美一级大片在线免费观看| 老牛嫩草一区二区三区日本| 亚洲精品在线免费观看视频| 亚洲一区久久久| 国产一二精品视频| 亚洲黄一区二区| 欧美日韩视频在线观看一区二区三区| 中文一区二区| 久久久久久一区二区| 亚洲激情av| 亚洲永久视频| 韩国成人精品a∨在线观看| 亚洲精品一区中文| 国产精品久久夜| 亚洲第一狼人社区| 欧美日韩国产成人在线观看| 亚洲一区二区三区乱码aⅴ蜜桃女| 久久精品国产清自在天天线| 亚洲国产欧美久久| 午夜国产不卡在线观看视频| 狠狠网亚洲精品| 在线亚洲免费视频| 国产一级一区二区| 99精品国产99久久久久久福利| 国产精品毛片| 亚洲激情av在线| 国产精品家教| 亚洲高清视频在线| 国产精品99一区二区| 久久se精品一区二区| 欧美日韩第一区日日骚| 亚洲欧美日韩区| 欧美精品v日韩精品v国产精品| 亚洲影院在线| 欧美极品影院| 欧美亚洲午夜视频在线观看| 欧美精品免费在线| 性欧美办公室18xxxxhd| 欧美日韩mp4| 欧美一区影院| 欧美视频精品在线| 亚洲第一区在线观看| 国产精品久久久久999| 最新69国产成人精品视频免费| 国产精品免费区二区三区观看| 亚洲日韩第九十九页| 国产老肥熟一区二区三区| 99精品国产在热久久| 黑人一区二区三区四区五区| 亚洲欧美成aⅴ人在线观看| 亚洲国产成人av在线| 久久国产精品亚洲77777| 99热精品在线| 欧美黄色影院| 亚洲第一精品影视| 国产精品一区免费观看|