Privilege Escalation Lücke in Parallels Desktop für macOS gefunden

Table of Contents

Am 30. Mai 2024 wurde eine Sicherheitslücke in Parallels Desktop für macOS entdeckt und als CVE-2024-34331 identifiziert. Diese Lücke ermöglichte eine lokale Privilegieneskalation durch die Ausnutzung des Set-UID-Bits in der Anwendung. Angreifer konnten so ohne Administratoranmeldeinformationen root-Berechtigungen erlangen. Die Schwachstelle betraf die Versionen 16.0.0 bis 19.3.0 von Parallels Desktop. Das Problem mit der Veröffentlichung von Version 19.3.1 behoben. Parallels hat die Nutzer dazu aufgerufen, umgehend auf die aktualisierte Version zu migrieren, um sich vor potenziellen Angriffen zu schützen.

Exploit

Der Exploit nutzt das Fehlen einer Signaturüberprüfung in Parallels Desktop aus, um createinstallmedia, ein macOS-Dienstprogramm, als Root auszuführen. Dies erfolgt durch die Manipulation von Dateiberechtigungen und der Ausführung von Shell-Skripten innerhalb der Anwendung. Durch diesen Prozess kann der Angreifer ohne Administratoranmeldeinformationen erhöhte Berechtigungen erlangen und somit lokale Privilegien eskalieren. Der Angriff erfordert die Ausführung eines bösartigen Payloads innerhalb einer macOS Installer-App, die von Parallels Desktop geöffnet und vorbereitet wird.

Related Posts

Sicherheitswarnung: XSLT Injection in Apache Wicket gefunden

Am 1. Juni 2024 veröffentlichte das Apache Wicket PMC Apache Wicket 9.18.0 und 10.1.0. Die neueste Version behebt die kritische Sicherheitslücke CVE-2024-36522 welche Remote Code Execution über XSLT Injection ermöglicht. Apache Wicket ist ein weit verbreitetes Open-Source-Java-Webanwendungsframework und wird vor allem in Behördensoftware wie Fachverfahren eingesetzt. Diese Sicherheitslücke könnte Angreifern potenziell die Ausführung beliebigen Codes aus der Ferne ermöglichen und stellt somit ein erhebliches Risiko für Anwendungen dar, die mit Apache Wicket erstellt wurden.

Read More

Out-of-Bounds Write in Autodesk AutoCAD, Advance Steel und Civil 3D möglich

Autodesk hat mehrere schwerwiegende Sicherheitslücken in seinen Produkten AutoCAD, Advance Steel und Civil 3D entdeckt. Diese Schwachstellen wurden am 31. Mai 2024 unter der Kennung ADSK-SA-2024-0009 veröffentlicht und können erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Systeme haben.

Read More

Exploit für Hardy Barth cPH2 eCharge Auto Ladestationen erlaubt Systemübernahme

Eine kritische Schwachstelle (CVE-2023-46359) in den Hardy Barth cPH2 eCharge Ladestationen der Version 1.87.0 und älter entdeckt. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, durch speziell gestaltete Argumente, die an die Konnektivitätsprüfung geschickt werden, beliebige Befehle auf dem System auszuführen. Die zusätzlich identifizierte Lücke CVE-2023-46360 erlaubt es dann einem Angreifer, der über CVE-2023-46359 eine Reverse Shell hat, seine Privilegien zu eskalieren, und das System vollständig zu übernehmen. Eine Beschreibung des Exploits findet sich hier.

Read More