
VM Escape for Parallels Desktop <18.1.1
इस रिपॉजिटरी में पैरेलल्स डेस्कटॉप की एक भेद्यता के लिए एक एक्सप्लॉइट शामिल है, जिसे CVE-2023-27326 निर्दिष्ट किया गया है। यह भेद्यता स्थानीय हमलावरों को पैरेलल्स डेस्कटॉप के प्रभावित इंस्टॉलेशन पर विशेषाधिकार बढ़ाने की अनुमति देती है।
एक्सप्लॉइट का परीक्षण पैरेलल्स डेस्कटॉप संस्करण 18.0.0 (53049) पर किया गया था, और इस भेद्यता को 18.1.1 (53328) सुरक्षा अद्यतन में पैच किया गया था।
विशिष्ट दोष टूलगेट घटक में मौजूद है। यह समस्या फ़ाइल संचालन में उपयोग करने से पहले उपयोगकर्ता-द्वारा प्रदान किए गए पथ के उचित सत्यापन की कमी से उत्पन्न होती है। एक हमलावर इस भेद्यता का लाभ उठाकर होस्ट सिस्टम पर वर्तमान उपयोगकर्ता के संदर्भ में विशेषाधिकार बढ़ा सकता है और मनमाना कोड निष्पादित कर सकता है।
भेद्यता के पूर्ण विवरण संबंधित ब्लॉग पोस्ट में पाए जा सकते हैं।
इस भेद्यता की खोज और शोषण इम्पालैब्स के एलेक्ज़ेंडर एडम्स्की ने किया। कर्नेल मॉड्यूल का बॉयलर प्लेट कोड RET2 Systems के Pwn2Own 2021 एक्सप्लॉइट से लिया गया है।