
Parallels Desktop <18.1.1 के लिए VM Escape
इस रिपॉजिटरी में पैरेलल्स डेस्कटॉप की एक भेद्यता के लिए एक एक्सप्लॉइट शामिल है, जिसे CVE-2023-27326 निर्दिष्ट किया गया है। यह भेद्यता स्थानीय हमलावरों को पैरेलल्स डेस्कटॉप के प्रभावित इंस्टॉलेशन पर विशेषाधिकार बढ़ाने की अनुमति देती है।
एक्सप्लॉइट का परीक्षण पैरेलल्स डेस्कटॉप संस्करण 18.0.0 (53049) पर किया गया था, और इस भेद्यता को 18.1.1 (53328) सुरक्षा अद्यतन में पैच किया गया था।
विशिष्ट दोष टूलगेट घटक में मौजूद है। यह समस्या फ़ाइल संचालन में उपयोग करने से पहले उपयोगकर्ता-द्वारा प्रदान किए गए पथ के उचित सत्यापन की कमी से उत्पन्न होती है। एक हमलावर इस भेद्यता का लाभ उठाकर होस्ट सिस्टम पर वर्तमान उपयोगकर्ता के संदर्भ में विशेषाधिकार बढ़ा सकता है और मनमाना कोड निष्पादित कर सकता है।
भेद्यता के पूर्ण विवरण संबंधित ब्लॉग पोस्ट में पाए जा सकते हैं।
इस भेद्यता की खोज और शोषण इम्पालैब्स के एलेक्ज़ेंडर एडम्स्की ने किया। कर्नेल मॉड्यूल का बॉयलर प्लेट कोड RET2 Systems के Pwn2Own 2021 एक्सप्लॉइट से लिया गया है।