
Scan for evidence of CVE-2021-30860 (FORCEDENTRY) exploit
CVE-2021-30860 (FORCEDENTRY) ist eine bekannte Sicherheitslücke in MacOS, iOS und WatchOS. Sie ermöglicht die Ausführung von beliebigem Code durch Senden einer „bösartig präparierten PDF“ an ein Zielgerät.
Diese Sicherheitslücke wurde von Apple am 13. September 2021 mit den folgenden Versionen geschlossen:
Allerdings wurde sie seit Februar 2021 oder früher in freier Wildbahn ausgenutzt.
Erkennung von Hinweisen auf frühere Angriffe auf MacOS-Computern oder iPhones (durch Scannen eines lokalen Backups auf einem Mac). Dies dient nicht dem Schutz vor zukünftigen Angriffen oder der Rückgängigmachung von Folgen eines früheren Angriffs. Dies dient nicht der Erkennung früherer Angriffe auf Apple Watches oder iPads.
Es werden zwei verschiedene Methoden verwendet, um Hinweise auf frühere Angriffe zu erkennen.
Der bekannte Angriffsvektor unter Verwendung dieser Sicherheitslücke besteht im Senden bösartiger PDF- oder PSD-Dateien (fälschlich als GIFs bezeichnet) per SMS. Die Skripte hier scannen die empfangenen Nachrichtenanhänge eines Mac- oder iPhone-Backups auf „.gif“-Dateien, deren Dateisignatur nicht mit der eines GIF übereinstimmt. Es ist erwähnenswert, dass der Empfang der Dateien nicht unbedingt bedeutet, dass ein Gerät kompromittiert wurde, insbesondere wenn die Datei(en) nach der Installation des Sicherheitsupdates auf dem Gerät empfangen wurden.
Die von der NSO-Gruppe mit dieser Sicherheitslücke durchgeführten Angriffe hatten mindestens einen Fehler in ihrer Bereinigungsphase. Auf einem iPhone bleiben Hinweise in Form einer Inkonsistenz in einer bestimmten SQL-Datenbank zurück. Citizenlab demonstrierte eine einfache SQL-Abfrage für diese Datenbank, die die entsprechende Inkonsistenz erkennen kann.
python3 cve_scan.py aus, um mit den Standardoptionen zu scannen, oder python3 cve_scan.py -h für Hilfe.python3 cve_scan.py --mode macpython3 cve_scan.py --mode iphonepython3 cve_scan.py --mode iphone --method attachmentspython3 cve_scan.py --mode iphone --method datausagedbpython3 cve_scan.py --mode iphone --backups newest