CVE-2020-8871: Parallels Desktop虛擬機逃逸漏洞通告
360-CERT [三六零CERT](javascript:void(0)😉 昨天
0x00 漏洞背景
2020年05月25日, 360CERT監測發現 ZDI
發佈了 Parallels Desktop(PD) 虛擬機逃逸漏洞
的風險通告,該漏洞編號爲 CVE-2020-8871
,漏洞等級:中危
。
Parallels Desktop
是 MacOS 平臺下最流行的虛擬機軟件,旨在提供高性能的虛擬機服務。
Parallels Desktop
在虛擬化 VGA設備實現時存在 內存越界漏洞(Out-Of-Bounds(OOB))
,攻擊者
通過在虛擬機內部運行特製程序(需取得虛擬機權限),可以造成 虛擬機逃逸
(在真實物理主機上執行任意代碼,並獲得物理主機控制權限)。
對此,360CERT建議廣大用戶及時安裝最新補丁,做好資產自查以及預防工作,以免遭受黑客攻擊。
0x01 風險等級
360CERT對該漏洞的評定結果如下
評定方式 | 等級 |
---|---|
威脅等級 | 中危 |
影響面 | 有限 |
0x02 影響版本
- Parallels Desktop :<= 15.1.2
0x03 修復建議
通用修補建議:
升級到15.1.3
版本,下載安裝Parallels Desktop 。下載地址爲:
https://www.parallels.cn/products/desktop/trial/
0x04 時間線
2020-05-21 ZDI 發佈漏洞分析
2020-05-25 360CERT發佈預警
0x05 參考鏈接
- Zero Day Initiative — CVE-2020-8871: Privilege Escalation in Parallels Desktop via VGA Device [https://www.thezdi.com/blog/2020/5/20/cve-2020-8871-privilege-escalation-in-parallels-desktop-via-vga-device]
- CVE - CVE-2020-8871 [https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8871]
轉載自https://mp.weixin.qq.com/s/tGBvOxoxIErh3k5oetEz_A