Ouvrir le menu principal

MacGeneration

Recherche

Parallels Desktop n’a pas correctement comblé la faille de sécurité révélée au printemps

Nicolas Furno

mardi 25 février 2025 à 17:00 • 2

Logiciels

Le chercheur en sécurité Mickey Jin a publié sur son blog deux méthodes pour exploiter une faille de sécurité dans Parallels Desktop, une faille que l’on pensait pourtant comblée depuis des mois. En effet, il s’agit de la même faille liée à l’installateur utilisé sur les Mac Intel qui permet d’obtenir un accès root dans macOS, un défaut révélé et normalement corrigé en mai 2024. Bien des mois plus tard, ce nouveau chercheur en sécurité dispose pourtant de deux méthodes pour l’exploiter, dont une qui fonctionne encore avec la dernière version de Parallels Desktop, comme il le prouve avec cette vidéo.

S’il publie cette faille « 0-day » (jamais connue jusque-là) sans attendre de mise à jour, c’est parce qu’il l’a découverte dès le 31 mai, le lendemain de la publication de la faille initiale. Il a immédiatement notifié Zero Day Initiative (ZDI), un organisme de Trend Micro qui récompense les chercheurs en sécurité pour les failles qu’ils dénichent. L’organisme a attendu six semaines avant de commencer à vérifier les découvertes de Mickey Jin et entre temps, Parallels Desktop avait reçu une nouvelle mise à jour qui comblait trop rapidement la faille.

Le chercheur a tout aussi rapidement trouvé une autre méthode pour contourner les protections mises en place par les créateurs de Parallels Desktop. Cette fois, il a alerté l’entreprise directement et reçu une confirmation que la faille allait être analysée et corrigée le 23 juillet 2024. Puis plus rien pendant sept mois, un silence complet et l’absence de correctifs qui ont fini par convaincre Mickey Jin de publier l’information sur son blog pour avertir les utilisateurs de l’app. Pour l’heure, Parallels Desktop n’a pas communiqué sur le sujet, mais on peut espérer que la publication de la faille les pousse à corriger la faille et cette fois, le faire plus sérieusement que la précédente.

Si le sujet vous intéresse, vous trouverez sur son blog tous les détails techniques et le procédé suivi par le chercheur en sécurité pour contourner les protections en place. Dans tous les cas, la source du problème est l’outil createinstallmedia qui est utilisé pour installer Parallels Desktop et qui est remplacé par une version malveillante qui obtient les privilèges root à l’insu de l’utilisateur. Cela ne concerne que les Mac Intel, ceux sous Apple Silicon exploitent un autre composant, et votre meilleure défense jusqu’à nouvel ordre est de n’installer que le paquet fourni directement par le développeur.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Promo : l'iPad Pro M2 de 2 To à 850 € avec 80 € de chèques-cadeaux en 11” et à 1230 € en 13”

17/01/2026 à 16:19

• 18


Netgear brade son Orbi Wi-Fi 7 : le pack routeur + satellite à 210 €

17/01/2026 à 11:17

• 27


OLED : la fin du tunnel (et du LCD) pour 2028 ?

17/01/2026 à 08:31

• 28


Sortie de veille : la nouvelle offre Apple Creator Studio vaut-elle le coup ?

17/01/2026 à 08:00

• 48


Apple Sainte-Catherine : le nouveau vaisseau amiral de Montréal a ouvert ses portes

17/01/2026 à 07:30

• 19


Les Shokz OpenFit à conduction aérienne : la gamme complète en promotion ! 📍

17/01/2026 à 06:35

• 0


Apple et TSMC : l’âge d’or touche à sa fin, l’ère du rapport de force commence

16/01/2026 à 23:55

• 26


OpenAI lance les essais de pub sur les formules gratuites et Go de ChatGPT

16/01/2026 à 20:45

• 76


iPhone 17 et Livebox 4/5 : Orange confirme un problème de débits, une solution provisoire identifiée

16/01/2026 à 17:52

• 18


La production de l’écran OLED du futur MacBook Pro M6 aurait commencé chez Samsung

16/01/2026 à 15:57

• 23


TranslateGemma : Google lance des modèles d'IA spécialisés pour traduire 55 langues

16/01/2026 à 14:57

• 13


Promos : le MacBook Air M2 à 729 € et le M4 à 909 € avec des bons d’achat pour les adhérents Fnac+

16/01/2026 à 12:05

• 1


Google annonce l’abandon de Chromium au profit de WebKit pour la version macOS de Drive

16/01/2026 à 10:53

• 8


Just the Browser désactive les fonctionnalités jugées indésirables, dont l’IA, dans Chrome, Firefox et Edge

16/01/2026 à 08:47

• 18


iPhone 18 Pro et iPhone Fold : les caractéristiques techniques supposées

16/01/2026 à 07:26

• 21


TSMC gagne une fortune avec l’IA, mais n’oublie pas d’investir

15/01/2026 à 22:00

• 34