Дослідник Ice Security Міккі Джин (Mickey Jin) виявив 0-day root-привілеї в Parallels Desktop

24 лютого 2025 1 хвилина Автор: Newsman

Уразливість обходить попередній патч для CVE-2024-34331, і оскільки компанія Parallels не випускала патч вже більше семи місяців, дослідник опублікував доказ концепції (PoC).

Уразливість міститься у repack_osx_install_app.sh—скрипті, що використовується для перезапаковки інсталяторів macOS. Jin виявив два способи обходу перевірки підпису Apple, що дозволяють виконати код із правами root. Дослідник представив дві експлуатації уразливості:

1. TOCTOU-атака дозволяє підміняти createinstallmedia і виконувати будь-які команди з root-правами.

2. Зловживання do_repack_manual у Parallels 19.4.1 для перепризначення шляху встановлення macOS, що відкриває доступ до кореневих каталогів і дозволяє виконувати код.

Mickey Jin повідомив про проблему 31 травня 2024 через Zero Day Initiative (ZDI), але команда не змогла відтворити експлойт на останній версії. Повторний звіт у Parallels від 22 липня 2024 теж не приніс результатів—розробники проігнорували запити.

Розчарований відсутністю реакції, Jin заявив:

> “Оскільки Parallels грає в глухоніму, я змушений опублікувати 0-day експлойт”.

Відмова Parallels від вирішення проблеми створює критичний ризик для користувачів macOS. Дослідники з кібербезпеки закликають до негайного випуску патчу, оскільки PoC вже оприлюднено, і загроза є реальною.

Інші статті по темі
Новини
Читати далі
SEC скасовує підрозділ з криптовалют: створює нову групу для боротьби з кіберзагрозами
SEC реформує підхід до криптовалют: замість боротьби з криптошахрайством регулятори зосереджуються на ШІ, даркнеті та блокчейні. Новий підрозділ CETU буде боротися з хакерством, захопленням облікових записів та кіберзлочинністю. Чи означає це зменшення тиску на криптоіндустрію? Дізнайтеся більше про регулювання цифрових активів та нові загрози кібербезпеці.
184
Новини
Читати далі
Великий кіберінцидент в Австралії: атаковано провайдера ЕКЗ Genea
Кіберінцидент в Австралії: один з найбільших постачальників послуг ЕКЗ, Genea, зазнав атаки, яка могла призвести до витоку медичних даних. Пацієнти скаржилися на збої в роботі додатків і проблеми зі зв'язком. Кібератаки на медичні організації стають дедалі частішими, що ставить під загрозу персональні дані.
199
Новини
Читати далі
Масштабний витік медичних даних. Понад 1,6 мільйона записів розкрито
Порушення конфіденційності медичних даних ставить під загрозу конфіденційність пацієнтів. Понад 1,6 мільйона записів було витоку через погане шифрування. Експерти попереджають, що медична інформація може бути використана для шахрайства та збільшення ставок страхових внесків.
228
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.