
CVE-2025-70341: تصعيد الامتيازات المحلي عبر TOCTOU في App-Auto-Patch
ينشئ App-Auto-Patch v3.4.2 دليل العمل الخاص به بصلاحيات قابلة للكتابة من قبل الجميع (chmod 777)، مما يتيح حالة سباق TOCTOU محلية (الوقت بين الفحص والاستخدام). يمكن لمهاجم محلي غير مميز استغلال ذلك لاستبدال الحزم الموثّقة بأخرى خبيثة قبل التثبيت، محققًا تنفيذ تعليمات برمجية عشوائية بصلاحيات الجذر. بالإضافة إلى ذلك، يمكن لمقطع تسمية خبيث خاص بـ Installomator تحقيق تنفيذ تعليمات برمجية عشوائية عبر eval لمدخلات غير منظفة أثناء تحليل التسميات.
الدرجة: 7.8 (عالية)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
| المقياس | القيمة |
|---|---|
| متجه الهجوم | محلي |
| تعقيد الهجوم | منخفض |
| الصلاحيات المطلوبة | منخفضة |
| تفاعل المستخدم | لا شيء |
| النطاق | دون تغيير |
| السرية | عالية |
| التكامل | عالية |
| التوافر | عالية |
الملف: App-Auto-Patch-via-Dialog.zsh، السطر 2525
أثناء التثبيت، يتم إنشاء appAutoPatchFolder بصلاحيات chmod 777، مما يسمح لأي مستخدم محلي بكتابة الملفات في الدليل أو تعديلها أو حذفها.
الملف: App-Auto-Patch-via-Dialog.zsh، السطر 4744
يتم تحليل أجزاء تسميات Installomator باستخدام eval دون تنظيف. وبالاقتران مع الدليل القابل للكتابة من قبل الجميع، يمكن للمهاجم حقن جزء تسمية خبيث ينفّذ أوامر عشوائية بصلاحيات الجذر.
1. App-Auto-Patch creates appAutoPatchFolder with chmod 777
2. Installomator downloads PKG to world-writable tmpDir, verifies signature
3. ~140 lines of bash execute between verification and installation (RACE WINDOW)
4. Attacker swaps verified PKG with malicious PKG
5. installer -pkg runs attacker's PKG as root
chmod 777 للدليل المؤقت tmpDir)pkgbuild)الطرفية 1 (كمستخدم غير مميز):
python3 poc.py
الطرفية 2 (بصلاحيات الجذر، لمحاكاة تشغيل MDM/المشرف):
sudo ./simulate-vulnerable-env.sh
يراقب إثبات المفهوم (PoC) الدليل /var/tmp بحثًا عن أدلة Installomator المنشأة بصلاحيات chmod 777، ثم يدخل في سباق زمني لاستبدال حزمة PKG الشرعية بأخرى خبيثة تحتوي على سكربت postinstall يتم تنفيذه بصلاحيات الجذر.
راجع poc.py و simulate-vulnerable-env.sh للحصول على التفاصيل الكاملة.
chmod 777 إلى chmod 755، مما يكسر سلسلة الهجوميُقدَّم إثبات المفهوم هذا لأغراض تعليمية واختبارات الأمان المصرّح بها فقط. استخدمه بمسؤولية وعلى الأنظمة التي تملكها أو لديك إذن صريح لاختبارها فقط.
| التاريخ | الحدث |
|---|
| 2025-12-22 | اكتشاف الثغرة |
| 2025-12-22 | إنشاء إثبات المفهوم (PoC) |
| 2025-12-22 | تقديم طلب السحب PR #202 |
| 2025-12-22 | فتح القضية Issue #203 |
| 2025-12-23 | تم إصلاحها في App-Auto-Patch 3.5.0 |
| 2026-02-20 | تعيين CVE-2025-70341 |