Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-17398

Опубликовано: 25 авг. 2020
Источник: nvd
CVSS3: 6.5
CVSS3: 6.5
CVSS2: 2.1
EPSS Низкий

Уязвимость утечки информации в Parallels Desktop через недостаточную проверку данных в "prl_hypervisor" kext

Описание

Уязвимость позволяет злоумышленникам с локальным доступом раскрывать информацию в затронутых установках Parallels Desktop. Проблема заключается в prl_hypervisor kext и связана с отсутствием надлежащей проверки данных, предоставленных пользователем, что может привести к чтению за пределами выделенного буфера. Злоумышленник может использовать эту уязвимость в сочетании с другими уязвимостями для выполнения произвольного кода в контексте ядра.

Затронутые версии ПО

  • Parallels Desktop 15.1.4

Тип уязвимости

  • Утечка информации
  • Выполнение произвольного кода

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:parallels:parallels_desktop:*:*:*:*:*:macos:*:*
Версия до 16.0.0 (исключая)

EPSS

Процентиль: 26%
0.0009
Низкий

6.5 Medium

CVSS3

6.5 Medium

CVSS3

2.1 Low

CVSS2

Дефекты

CWE-129

Связанные уязвимости

github
больше 3 лет назад

This vulnerability allows local attackers to disclose information on affected installations of Parallels Desktop 15.1.4. An attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability. The specific flaw exists within the prl_hypervisor kext. The issue results from the lack of proper validation of user-supplied data, which can result in a read past the end of an allocated buffer. An attacker can leverage this in conjunction with other vulnerabilities to execute arbitrary code in the context of the kernel. Was ZDI-CAN-11302.

EPSS

Процентиль: 26%
0.0009
Низкий

6.5 Medium

CVSS3

6.5 Medium

CVSS3

2.1 Low

CVSS2

Дефекты

CWE-129