Ouvrir le menu principal

MacGeneration

Recherche

Une faille dangereuse touche Parallels Desktop, c'est le moment de mettre à jour

Pierre Dandumont

jeudi 30 mai 2024 à 21:56 • 10

Logiciels

Une faille a été découverte dans Parallels Desktop, un outil de virtualisation très populaire sur Mac, et elle permet de lancer une application en douce avec les droits root (et même si elle n'est pas signée). Si vous avez un Mac Intel — la faille ne touche pas les Mac ARM —, il est donc recommandé de mettre à jour le logiciel. Elle a été corrigée dans la version 19.3.1 du logiciel et la version 19.4 est sortie il y a quelques jours.

La faille permet de lancer un programme avec les droits root.

La faille touche toutes les versions de Parallels Desktop depuis la version 16.0 et elle est liée à une application Apple : createinstallmedia. Comme l'explique Mykola Grymalyuk sur son blog, Parallels passe en effet par un outil Apple pour la création de machines virtuelles de macOS. Et par la magie des fonctions UNIX de macOS (plus précisément la fonction Set UID bit), le programme d'Apple est lancé avec les droits root, hérités de l'exécution de Parallels. En remplaçant l'outil Apple par une autre application, cette dernière peut donc être exécutée avec les droits les plus élevés.

La faille ne touche que les Mac Intel pour une raison très simple, qui ne vient pas d'une sécurité plus faible que celle des Mac Apple Silicon : la façon dont est déployé macOS diffère et les Mac Apple Silicon n'utilisent tout simplement pas createinstallmedia. De même, comme l'explique Mykola, VMware Fusion n'a pas le problème car le concurrent de Parallels ne passe pas par le programme d'Apple1. Pour rappel, il est devenu gratuit pour un usage personnel récemment alors que Parallels Desktop 19 vaut une centaine d'euros.

VMware Fusion Pro devient gratuit pour un usage personnel

VMware Fusion Pro devient gratuit pour un usage personnel

La page de présentation de la faille montre qu'elle permettait de lancer n'importe quelle application assez facilement avec les droits root (les plus élevés), ce qui était évidemment un gros problème. Comme expliqué plus haut, elle a été corrigée à la fin du mois d'avril.


  1. Il note par ailleurs que la solution maison de VMware Fusion fonctionne mal avec les versions récentes de macOS.  ↩︎

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Hyperspace récupère de l’espace sur votre Mac grâce aux clones APFS

22:00

• 6


Ubiquiti généralise l’Ethernet 10G et le Wi-Fi 7 dans les produits UniFi destinés au plus grand nombre

21:15

• 22


Profitez d’Incogni à prix réduit : l'abonnement annuel à - 55 % avec ce code promo 📍

21:02


Parallels Desktop n’a pas correctement comblé la faille de sécurité révélée au printemps

17:00

• 1


Anthropic lance un Claude 3.7 qui raisonne, Perplexity prépare un navigateur

13:45

• 11


Plein de MacBook Pro 16" M3 Pro/Max en promo à des prix attractifs

12:41

• 6


Dans une réalité parallèle, le Sigma BF est un appareil photo conçu par Apple

11:30

• 48


Le lancement du MacBook Air M4 semble se rapprocher : des benchmarks émergent

10:30

• 23


Microsoft a testé une version gratuite de Microsoft 365, avec de la pub et des fonctions en moins

10:00

• 19


Promo : un MacBook Pro 14" M3 Max à 2 799 € (- 30%)

24/02/2025 à 22:16

• 15


Apple Intelligence arrive en France : toutes les nouvelles fonctions pour votre iPhone et votre Mac

24/02/2025 à 20:30

• 32


Jonathan Ive continue d’ignorer la consigne de Steve Jobs en se demandant ce qu’il aurait fait

24/02/2025 à 17:15

• 24


Rumeur : la famille d’iPhone 17 au complet avec ces quatre schémas techniques

24/02/2025 à 16:34

• 70


Susan Kare ajoute une touche de luxe à votre clavier mécanique

24/02/2025 à 15:15

• 9


Apple offre une victoire symbolique à Trump en confirmant 500 milliards de dollars d’investissements aux États-Unis

24/02/2025 à 14:00

• 68


iOS 18.4 active les notifications prioritaires gérées par Apple Intelligence

24/02/2025 à 13:42

• 39