Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Parallels Desktop Updater (CVE-2024-6153)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/06/2024
Última modificación:
25/09/2024

Descripción

Vulnerabilidad de degradación del software de falla del mecanismo de protección de Parallels Desktop Updater. Esta vulnerabilidad permite a atacantes locales degradar el software de Parallels en las instalaciones afectadas de Parallels Desktop. Un atacante primero debe obtener la capacidad de ejecutar código con pocos privilegios en el sistema host de destino para poder aprovechar esta vulnerabilidad. La falla específica existe dentro del servicio Updater. El problema se debe a la falta de validación adecuada de la información de la versión antes de realizar una actualización. Un atacante puede aprovechar esto junto con otras vulnerabilidades para escalar privilegios y ejecutar código arbitrario en el contexto raíz. Era ZDI-CAN-19481.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parallels:parallels_desktop:*:*:*:*:*:*:*:* 18.1.0 (excluyendo)


Referencias a soluciones, herramientas e información