CVE-2020-8871: Parallels Desktop虛擬機逃逸漏洞通告

CVE-2020-8871: Parallels Desktop虛擬機逃逸漏洞通告

360-CERT [三六零CERT](javascript:void(0)😉 昨天

img

0x00 漏洞背景

2020年05月25日, 360CERT監測發現 ZDI 發佈了 Parallels Desktop(PD) 虛擬機逃逸漏洞 的風險通告,該漏洞編號爲 CVE-2020-8871,漏洞等級:中危

Parallels Desktop 是 MacOS 平臺下最流行的虛擬機軟件,旨在提供高性能的虛擬機服務。

Parallels Desktop在虛擬化 VGA設備實現時存在 內存越界漏洞(Out-Of-Bounds(OOB))攻擊者 通過在虛擬機內部運行特製程序(需取得虛擬機權限),可以造成 虛擬機逃逸(在真實物理主機上執行任意代碼,並獲得物理主機控制權限)。

對此,360CERT建議廣大用戶及時安裝最新補丁,做好資產自查以及預防工作,以免遭受黑客攻擊。

0x01 風險等級

360CERT對該漏洞的評定結果如下

評定方式 等級
威脅等級 中危
影響面 有限

0x02 影響版本

  • Parallels Desktop :<= 15.1.2

0x03 修復建議

通用修補建議:

升級到15.1.3版本,下載安裝Parallels Desktop 。下載地址爲:
https://www.parallels.cn/products/desktop/trial/

0x04 時間線

2020-05-21 ZDI 發佈漏洞分析

2020-05-25 360CERT發佈預警

0x05 參考鏈接

  1. Zero Day Initiative — CVE-2020-8871: Privilege Escalation in Parallels Desktop via VGA Device [https://www.thezdi.com/blog/2020/5/20/cve-2020-8871-privilege-escalation-in-parallels-desktop-via-vga-device]
  2. CVE - CVE-2020-8871 [https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8871]

轉載自https://mp.weixin.qq.com/s/tGBvOxoxIErh3k5oetEz_A

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章