
Parallels Desktop <18.1.1 के लिए VM Escape
यह रिपॉज़िटरी Parallels Desktop की एक भेद्यता के लिए एक शोषण (exploit) प्रस्तुत करती है, जिसे CVE-2023-27326 निर्दिष्ट किया गया है। यह भेद्यता स्थानीय हमलावरों को Parallels Desktop के प्रभावित इंस्टॉलेशनों पर विशेषाधिकार बढ़ाने की अनुमति देती है।
यह exploit Parallels Desktop संस्करण 18.0.0 (53049) पर परीक्षण किया गया था, और इस भेद्यता को 18.1.1 (53328) सुरक्षा अद्यतन में पैच किया गया था।
विशिष्ट दोष Toolgate घटक के भीतर मौजूद है। यह समस्या फ़ाइल संचालन में उपयोग करने से पहले उपयोगकर्ता द्वारा आपूर्ति किए गए पथ के उचित सत्यापन की कमी के परिणामस्वरूप उत्पन्न होती है। एक हमलावर इस भेद्यता का लाभ उठाकर विशेषाधिकार बढ़ा सकता है और होस्ट सिस्टम पर वर्तमान उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित कर सकता है।
भेद्यता के पूर्ण विवरण संबंधित ब्लॉग पोस्ट में पाए जा सकते हैं।
यह भेद्यता Impalabs के Alexandre Adamski द्वारा खोजी और शोषित की गई थी। कर्नेल मॉड्यूल का बॉयलरप्लेट कोड RET2 Systems के Pwn2Own 2021 exploit से लिया गया है।
इस रिपॉज़िटरी की सामग्री MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त और वितरित की जाती है।