
افحص بحثًا عن أدلة على استغلال CVE-2021-30860 (FORCEDENTRY)
CVE-2021-30860 (FORCEDENTRY) هي ثغرة أمنية معروفة في MacOS وiOS وWatchOS. تتيح تنفيذ تعليمات برمجية عشوائية عن طريق إرسال "ملف PDF مُصمَّم بشكل خبيث" إلى جهاز الضحية.
تم تصحيح هذه الثغرة بواسطة Apple في 13 سبتمبر 2021 بالإصدارات التالية:
ومع ذلك، فقد تم استغلالها في البرية منذ فبراير 2021 أو قبل ذلك.
لكشف أدلة استغلال سابق على أجهزة MacOS أو أجهزة iPhone (عبر فحص نسخة احتياطية محلية على جهاز Mac). هذا ليس مخصصًا للدفاع ضد الهجمات المستقبلية أو التراجع عن آثار هجوم سابق. هذا ليس مخصصًا لكشف الاستغلال السابق على ساعات Apple أو أجهزة iPad.
تُستخدم طريقتان متميزتان هنا لكشف أدلة الاستغلال السابق.
ناقل الهجوم المعروف باستخدام هذه الثغرة هو إرسال ملفات PDF أو PSD ضارة (مُصنَّفة خطأً على أنها GIF) عبر الرسائل النصية القصيرة SMS. تفحص البرامج النصية هنا مرفقات الرسائل المستلمة في نسخة احتياطية لجهاز Mac أو iPhone بحثًا عن ملفات ".gif" لا يتطابق توقيع الملف الخاص بها مع توقيع GIF. ومن الجدير بالذكر أن استلام الملفات لا يعني بالضرورة تعرض الجهاز للاختراق، خاصةً إذا تم استلام الملف(ات) بعد تثبيت التحديث الأمني على الجهاز.
احتوت الهجمات التي نفذتها مجموعة NSO باستخدام هذه الثغرة على خطأ واحد على الأقل في مرحلة التنظيف. تُترك أدلة على iPhone في شكل تناقض في قاعدة بيانات sql معينة. وضّح Citizenlab استعلام SQL بسيطًا على قاعدة البيانات هذه يمكنه كشف التناقض ذي الصلة.
python3 cve_scan.py للمسح باستخدام الخيارات الافتراضية، أو python3 cve_scan.py -h للمساعدة.python3 cve_scan.py --mode macpython3 cve_scan.py --mode iphonepython3 cve_scan.py --mode iphone --method attachmentspython3 cve_scan.py --mode iphone --method datausagedbpython3 cve_scan.py --mode iphone --backups newest