《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > Parallels高危漏洞的奇葩修復指南

Parallels高危漏洞的奇葩修復指南

2021-08-31
來源:嘶吼專業版
關鍵詞: 漏洞 修復指南

  Parallels Desktop的制造商已針對影響其Parallels Desktop 16 for Mac軟件和所有舊版本的高危權限提升漏洞發布了解決方法。研究人員在4月份首次發現該漏洞的5個月后,提出了緩解建議。

  據該公司稱,Parallels Desktop現在由私募股權巨頭KKR所有,目前擁有700萬用戶。它使得Mac用戶可以在他們的macOS上運行Windows、Linux和其他操作系統。

  該漏洞允許在Parallels虛擬機(VM)中運行的惡意軟件訪問在軟件默認配置中共享的macOS文件。該軟件制造商表示,建議的修復需要由最終用戶手動執行,并且可能會給某些人帶來“不便”,同時還會降低產品性能。

  周三的安全公告中首先廣泛披露了該漏洞的詳細信息。該漏洞(CVE-2021-34864)是由Parallels的WinAppHelper組件中的不當訪問控制引起的。據Parallels稱,該漏洞與該軟件的Parallels Tools相關,Parallels Tools是主機macOS與虛擬機操作系統之間通信的代理。

  一個易于利用的漏洞

  周三發布的另一份安全公告稱:“這個漏洞是由于缺乏適當的訪問控制造成的。攻擊者可以利用此漏洞在虛擬機管理程序的上下文中提升權限并執行任意代碼。”

  通用漏洞評分系統3.0版將該漏洞的嚴重性評為高(8.8)。該公告還警告說,該漏洞利用所需的復雜程度“很低”。

  Parallels 解釋道:“默認情況下,Parallels Desktop在Mac和VM之間共享文件和文件夾,因此用戶可以輕松地從虛擬機中運行的應用程序中打開macOS文件并將文檔保存到Mac。”“此功能向VM公開用戶主文件夾。該文件夾可能包含惡意軟件可以訪問的配置文件、來自不同應用程序的緩存等。”

  Parallels建議用戶通過重新配置軟件或升級到最新版本(8月10日發布的Parallels Desktop 17 for Mac)來緩解該漏洞。

  根據漏洞的摘要描述:“Parallels Desktop 17 for Mac以及更新的版本不受影響。默認情況下,整個主文件夾不再與虛擬機共享,只有選定的文件夾會進行共享,如桌面、文檔、下載等。”

  該公司補充說:“此漏洞允許本地惡意用戶提升對受影響的Parallels Desktop安裝的權限。攻擊者必須首先獲得在目標客戶系統上執行低特權代碼的能力,然后才能利用此漏洞。”

  披露時間表

  該漏洞最初是由安全研究人員Sunjoo Park和Jack Dates于4月8日在Trend Micro的Pawn2Own Austin活動期間發現的。據該活動的組織者稱,由于他們的努力,研究人員每人獲得了40,000美元。

  8月10日,Parallels在其知識庫中發布了有關該漏洞的信息,標題為“在Parallels Desktop 16及更早版本中緩解ZDI-CAN-13543”。該帖子描述了他們在4月份的發現以及用戶為了保護自己而需要采取的緩解措施。周三,一些安全警報發布了該漏洞的識別號(CVE-2021-34864),并將其評為高危等級。

  最壞的情況是,惡意軟件或威脅行為者破壞或逃脫Windows的虛擬實例,從而感染系統。Parallel 沒有回復記者就本文發表評論的請求。

  不方便的修復

  要緩解該漏洞,Parallels Desktop 16 for Mac用戶(和其他舊版本用戶)有多種選擇。第一個選項是升級到Parallels Desktop 17 for Mac,它沒有這個漏洞。目前尚不清楚受影響的客戶是否需要為標準版支付50美元的一次性升級費用,以通過升級來緩解該缺陷。

  對于運行Parallels Desktop 16或更早版本軟件的客戶,該公司表示他們可用的修復程序將“減少軟件的功能”并造成“不便”,例如在跨虛擬機和主機macOS共享文檔時文件重復。

  “如果你不打算在VM中運行不受信任的代碼,建議遵循常見的安全措施。”“如果您在VM中運行不受信任的代碼,并且希望將VM與Mac隔離,那么可以采取以下的措施。”

  根據Parallels的說法,這些選項包括:

  1. 如KB 6912中所述,禁用共享文件夾。共享配置文件功能也將被禁用,您將無法再在VM中打開Mac文件或將文件保存到Mac。點擊KB 6912了解更多信息。

  2. 或者,按照KB 112942中的說明將VM與Mac隔離。隔離后,文件夾、文件、應用程序和外部驅動器不會在兩個操作系統之間共享。通常,VM無法訪問Mac上的任何信息。隔離虛擬機可提供最高級別的安全性。

  雖然上述措施緩解了安全問題,但它也消除了Parallels的賣點之一:“在Mac和Windows之間無縫移動和共享內容。”

  目前還不清楚將系統配置為將VM guest與主機操作系統隔離的macOS用戶是否可以緩解該漏洞。

  研究人員傾向Parallels

  雖然Parallels Desktop for Mac不是作為網絡安全研究工具銷售的,但許多網站推薦這種類型的使用場景。

  Parallels只是macOS用戶運行備用操作系統的眾多虛擬機選項之一。其他包括Apple自己的Boot Camp功能、VirtualBox和VMWare for macOS。

  最近,由于蘋果公司新推出的基于ARM的Mac電腦(其中包含M1芯片)中的Boot Camp已被刪除,人們對Parallels的興趣開始增加。在M1 Mac上安裝Windows 10需要Microsoft操作系統的ARM副本。

  Apple軟件工程高級副總裁Craig Federighi在Daring Fireball播客中表示,Apple未來不打算支持基于ARM的Mac上的Boot Camp。

  Parallels瞄準了這個機會,于4月14日發布了Parallels Desktop 16 for Mac更新,該更新支持帶有Apple M1芯片的Mac電腦。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 亚洲色大情网站www| 国产精品亚洲欧美| 久久久久久国产精品mv| 欧美VA久久久噜噜噜久久| 亚洲精品成人片在线观看精品字幕| 美女被吸屁股免费网站| 国产内射999视频一区| 色碰人色碰人视频| 国产精品第44页| 99人中文字幕亚洲区| 小箩莉奶水四溅小说| 中文字幕亚洲一区二区三区| 日本牲交大片无遮挡| 久久精品视频大全| 欧洲精品码一区二区三区免费看 | 手机看片久久国产免费| 久久国产一区二区三区| 曰本女同互慰高清在线观看| 亚洲国产午夜精品理论片| 欧美牲交a欧美牲交aⅴ久久| 亚洲色无码国产精品网站可下载| 福利在线一区二区| 公与秀婷厨房猛烈进出视频 | 在线精品91青草国产在线观看| yy4080私人影院6080青苹果手机| 成人国产一区二区三区| 中文字幕精品一区二区三区视频 | 国产精品成人无码久久久久久| 91无套极品外围在线播放| 在线精品免费视频| 99久久精品国产免费| 天堂中文在线资源| av成人免费电影| 够够了太深了h1v3| 99精品无人区乱码1区2区3区| 天天看片天天操| gⅴh372hd禁断介护老人| 女人被免费视频网站| jizzjizzjizz中国| 天天做天天添婷婷我也去| av毛片在线看|