一个普通用户账号,能让代码以root身份在Mac上跑起来。这是JFrog本周披露的Parallels Desktop漏洞,root是Mac上的最高权限级别。

攻击有个前提:机器上得已经有代码以普通用户身份在运行。所以它没法从网络那头打过来,够不着远程攻击的门槛。这一点决定了它的危险半径——不是所有Mac都暴露在风险里,而是那些已经被塞进东西的机器。

打开网易新闻 查看精彩图片

修是修了,但有人装不上

JFrog给出的修复版本是Parallels Desktop 27。问题出在这里:Intel架构的Mac装不了这个版本。修好的版本摆在货架上,一部分用户拿不到。

这不是第一次硬件代际把安全更新挡在门外。软件厂商把新版本和新架构绑定,老设备就被留在原地——漏洞补丁成了新硬件的专属品。

谁在盯着这个洞

披露方JFrog是软件公司,Yuval Moravchick牵头了这次发现。攻击路径需要本地代码作为起点,这意味着它更像是提权链条上的一环,而不是一扇敞开的大门。

对普通Mac用户来说,判断标准很直接:机器上有没有来路不明的程序在跑。有,这个洞就有用武之地;没有,它暂时还够不着你。

至于Intel Mac用户,修复版本装不上这件事本身,比漏洞更值得记一笔。