
لقد أبلغت عن خلل قامت Apple لاحقًا بتتبعه كـ CVE-2025-24104. في تقريري الأصلي، أوضحت كيف يمكن استخدام نسخة احتياطية خبيثة لتجاوز قيود بيئة الحماية (sandbox). ومع ذلك، ذكر الوصف الأولي من Apple أن هذه الثغرة قد تؤدي إلى تعديل ملفات النظام المحمية. أريد توضيح الأمر: هذا الخلل يسمح فعليًا للمهاجم بقراءة ملفات عشوائية خارج بيئة الحماية.
عندما تعمقت في المشكلة، اكتشفت أن الثغرة تنبع من عدم وجود تحقق مناسب من الروابط الرمزية (symlinks) أثناء عملية استعادة النسخة الاحتياطية. على وجه التحديد، إذا قمت بإنشاء نسخة احتياطية حيث يتم استبدال الملف
/private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/ConfigurationProfiles/CloudConfigurationDetails.plist
برابط رمزي، فإن النظام سينتهي به الأمر إلى قراءة ملف من اختيارك—حتى لو كان يقع خارج بيئة الحماية.
الخلل:
خدمة lockdown mc_mobile_tunnel تفشل في التحقق مما إذا كان CloudConfigurationDetails.plist رابطًا رمزيًا. إذا كان كذلك، تتبع الخدمة الرابط، مما يسمح للمهاجم باسترجاع محتوى أي ملف مقيد.
خطوات إعادة الإنتاج:
CloudConfigurationDetails.plist رابطًا رمزيًا يشير إلى أي ملف مقيد.GetCloudConfiguration إلى خدمة com.apple.mobile.MCInstall. بدلاً من الحصول على محتوى الملف المتوقع، أعادت الخدمة محتويات الملف الذي أشار إليه الرابط الرمزي الخاص بي.القدرة على قراءة ملفات عشوائية خارج بيئة الحماية هي مشكلة خطيرة. وهذا يعني أن بيانات النظام الحساسة، التي يجب أن تبقى محمية، قد تتعرض للمهاجمين. هذه ليست مجرد خلل بسيط—إنها ثغرة أمنية أساسية في طريقة التعامل مع النسخ الاحتياطية.
لإصلاح ذلك، تحتاج عملية استعادة النسخة الاحتياطية إلى فحص أكثر صرامة:
CloudConfigurationDetails.plist، يجب على الخدمة التحقق من أنه ملف عادي وليس رابطًا رمزيًا. إذا كان رابطًا رمزيًا، فيجب أن ترفض الاستعادة أو تتعامل معه بأمان.مع إصدار iOS 18.3، أدخلت Apple فحوصات إضافية في إطار عمل ManagedConfiguration لإزالة أي روابط رمزية موجودة في مجلد ConfigurationProfiles. على وجه التحديد:
MCRemoveFileIfSymlink.MCFixHostileSymlinks.ConfigurationProfiles على أنه رابط رمزي، يتم حذفه فورًا.يمكنك الاطلاع على تفاصيل bindiff هنا:
https://github.com/blacktop/ipsw-diffs/blob/main/18_2_22C152__vs_18_3_22D5034e/DYLIBS/ManagedConfiguration.md
فيما يلي لقطة شاشة من الـ diff الخاص بي توضح أماكن إضافة الفحوصات الجديدة:

من الجدير بالذكر أن هذا التخفيف الجديد لا يصلح المشكلة 100%. لقد وجدت بالفعل طريقة لتجاوزه لأن Apple لم تنفذ إصلاحي الموصى به، لكنني سأبقي تلك التفاصيل خاصة.
هذه هي روايتي الشخصية عن CVE-2025-24104، مع التأكيد على أن الوصف الأصلي من Apple أخطأ الهدف. الخطر الحقيقي هو القراءة غير المصرح بها للملفات خارج بيئة الحماية، وليس تعديل ملفات النظام.
تم العثور على الاستغلال بواسطة Hichem Maloufi (ifpdz)