PT-2024-4428 · Parallels · Parallels Desktop For Mac

Publicado

2024-02-14

·

Atualizado

2025-03-11

·

CVE-2024-34331

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Parallels Desktop versões 19.3.0 e anteriores
Descrição
O problema está relacionado à falta de verificação da assinatura do código no Parallels Desktop para Mac, o que permite que invasores elevem privilégios por meio de um instalador do macOS malicioso, uma vez que o Parallels Service está configurado com setuid root. Isso pode ser explorado usando um instalador do macOS malicioso para obter privilégios de root. Existem duas maneiras de explorar essa vulnerabilidade: uma é usando um ataque Time-of-Check-to-Time-of-Use (TOCTOU) para explorar a condição de corrida entre a verificação da ferramenta createinstallmedia e sua execução com privilégios de root, e a outra é manipulando a função do repack manual, que é vulnerável à sobrescrita arbitrária de arquivos pelo usuário root.
Recomendações
Para as versões 19.3.0 e anteriores do Parallels Desktop: como solução temporária, considere desativar o bit setuid no binário do Parallels Service para impedir que ele seja executado com privilégios de root até que um patch esteja disponível.
Para todas as versões: restrinja o acesso à ferramenta createinstallmedia e à função do repack manual para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

LPE

Improper Privilege Management

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04930
CVE-2024-34331

Produtos afetados

Parallels Desktop For Mac