
CVE-2025-70341: Lokale Rechteausweitung via TOCTOU in App-Auto-Patch
App-Auto-Patch v3.4.2 erstellt sein Arbeitsverzeichnis mit weltweit beschreibbaren Berechtigungen (chmod 777), was eine lokale TOCTOU-Wettlaufbedingung (Time-of-Check-to-Time-of-Use) ermöglicht. Ein nicht privilegierter lokaler Angreifer kann dies ausnutzen, um verifizierte Pakete vor der Installation durch bösartige auszutauschen und so beliebige Codeausführung als root zu erreichen. Darüber hinaus kann ein bösartiges Installomator-Label-Fragment durch eval nicht bereinigter Eingaben während der Label-Analyse beliebige Codeausführung erreichen.
Wert: 7.8 (Hoch)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Datei: App-Auto-Patch-via-Dialog.zsh, Zeile 2525
Während der Installation wird appAutoPatchFolder mit chmod 777 erstellt. Dies ermöglicht jedem lokalen Benutzer, Dateien im Verzeichnis zu schreiben, zu ändern oder zu löschen.
Datei: App-Auto-Patch-via-Dialog.zsh, Zeile 4744
Installomator-Label-Fragmente werden ohne Bereinigung mittels eval analysiert. In Kombination mit dem weltweit beschreibbaren Verzeichnis kann ein Angreifer ein bösartiges Label-Fragment injizieren, das beliebige Befehle als root ausführt.
1. App-Auto-Patch erstellt appAutoPatchFolder mit chmod 777
2. Installomator lädt PKG in weltweit beschreibbares tmpDir herunter, verifiziert Signatur
3. ~140 Zeilen Bash werden zwischen Verifizierung und Installation ausgeführt (WETTLAUF-FENSTER)
4. Angreifer tauscht verifiziertes PKG gegen bösartiges PKG aus
5. installer -pkg führt das PKG des Angreifers als root aus
chmod 777 tmpDir verwendet)pkgbuild)Terminal 1 (als nicht privilegierter Benutzer):
python3 poc.py
Terminal 2 (als root, simuliert MDM/Admin-Trigger):
sudo ./simulate-vulnerable-env.sh
Der PoC überwacht /var/tmp auf Installomator-Verzeichnisse, die mit chmod 777 erstellt wurden, und versucht dann, das legitime PKG gegen ein bösartiges mit einem Postinstall-Skript auszutauschen, das als root ausgeführt wird.
Siehe poc.py und simulate-vulnerable-env.sh für vollständige Details.
chmod 777 auf chmod 755 und unterbricht damit die AngriffsketteDieses Proof of Concept dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken. Verwenden Sie es verantwortungsvoll und nur auf Systemen, die Ihnen gehören oder für die Sie ausdrücklich die Erlaubnis zum Testen haben.
| Metrik | Wert |
|---|
| Angriffsvektor | Lokal |
| Angriffskomplexität | Niedrig |
| Erforderliche Privilegien | Niedrig |
| Benutzerinteraktion | Keine |
| Scope | Unverändert |
| Vertraulichkeit | Hoch |
| Integrität | Hoch |
| Verfügbarkeit | Hoch |
| Datum | Ereignis |
|---|
| 2025-12-22 | Schwachstelle entdeckt |
| 2025-12-22 | PoC erstellt |
| 2025-12-22 | PR #202 eingereicht |
| 2025-12-22 | Issue #203 gemeldet |
| 2025-12-23 | In App-Auto-Patch 3.5.0 behoben |
| 2026-02-20 | CVE-2025-70341 zugewiesen |