Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24104 — Rapport technique de CVE-2025-24104 : une évasion de sandbox iOS via un contournement de validation de lien symbolique dans la restauration de sauvegarde, permettant des lectures de fichiers arbitraires hors du sandbox. | Kitploit
Outils/GitHubGitHub/ifpdz/cve-2025-24104
Sécurité iOSAnalyse des VulnérabilitésExploitationExfiltration de DonnéesAnalyse ForensiqueSécurité MobileExploitation de Binaires
GitHubifpdz/cve-2025-24104

CVE-2025-24104

Rapport technique de CVE-2025-24104 : une évasion de sandbox iOS via un contournement de validation de lien symbolique dans la restauration de sauvegarde, permettant des lectures de fichiers arbitraires hors du sandbox.

Voir le dépôt
51176il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-24104 Writeup : Lecture de fichiers hors du bac à sable

J'ai signalé un bogue qu'Apple a ensuite référencé sous le nom CVE-2025-24104. Dans mon rapport initial, j'ai montré comment une sauvegarde malveillante pouvait contourner les restrictions du bac à sable. Cependant, la description initiale d'Apple indiquait que cette vulnérabilité pouvait conduire à des modifications de fichiers système protégés. Je souhaite rétablir la vérité : ce bogue permet en réalité à un attaquant de lire des fichiers arbitraires en dehors du bac à sable.

Chronologie

  • Découvert : Avril 2024
  • Signalé : Octobre 2024
  • Corrigé : iOS 18.3 bêta 1

Ce que j'ai découvert

En creusant le problème, j'ai constaté que la vulnérabilité provient d'un manque de validation des liens symboliques lors du processus de restauration de sauvegarde. Plus précisément, si vous créez une sauvegarde où le fichier
/private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/ConfigurationProfiles/CloudConfigurationDetails.plist
est remplacé par un lien symbolique, le système finit par lire un fichier de votre choix, même s'il se trouve en dehors du bac à sable.

Comment ça fonctionne

  • La faille :
    Le service lockdown mc_mobile_tunnel ne vérifie pas si CloudConfigurationDetails.plist est un lien symbolique. Si c'est le cas, le service suit le lien, permettant à un attaquant de récupérer le contenu de n'importe quel fichier restreint.

  • Étapes pour reproduire :

    1. Créer une sauvegarde malveillante :
      J'ai conçu une sauvegarde où CloudConfigurationDetails.plist est un lien symbolique pointant vers n'importe quel fichier restreint.
    2. Restaurer la sauvegarde :
      J'ai restauré cette sauvegarde sur un appareil et l'ai redémarré.
    3. Exploiter le bogue :
      En utilisant une connexion lockdown, j'ai envoyé la commande GetCloudConfiguration au service com.apple.mobile.MCInstall. Au lieu d'obtenir le contenu attendu, le service a renvoyé le contenu du fichier vers lequel mon lien symbolique pointait.

Pourquoi c'est important

La capacité de lire des fichiers arbitraires en dehors du bac à sable est un problème grave. Cela signifie que des données système sensées être protégées pourraient être exposées à des attaquants. Ce n'est pas un bogue mineur, mais une faille de sécurité fondamentale dans la gestion des sauvegardes.

Ma correction recommandée

Pour corriger ce problème, le processus de restauration de sauvegarde nécessite une vérification plus rigoureuse :

  • Validation des liens symboliques :
    Avant de lire un fichier comme CloudConfigurationDetails.plist, le service doit vérifier qu'il s'agit d'un fichier normal et non d'un lien symbolique. Si c'est un lien symbolique, la restauration doit soit le rejeter, soit le traiter de manière sécurisée.
  • Renforcement du bac à sable :
    Renforcer les restrictions du bac à sable pour que même si un lien symbolique est suivi, il ne puisse pas pointer vers des fichiers en dehors de la zone prévue.

Détails du correctif

Avec la sortie d'iOS 18.3, Apple a introduit des vérifications supplémentaires dans le framework ManagedConfiguration pour supprimer tout lien symbolique trouvé dans le dossier ConfigurationProfiles. Plus précisément :

  • Une nouvelle fonction appelée MCRemoveFileIfSymlink a été ajoutée.
  • Cette fonction est invoquée par MCFixHostileSymlinks.
  • Chaque fois qu'un fichier dans le dossier ConfigurationProfiles est identifié comme un lien symbolique, il est immédiatement supprimé.

Vous pouvez voir les détails de la bindiff ici :
https://github.com/blacktop/ipsw-diffs/blob/main/18_2_22C152__vs_18_3_22D5034e/DYLIBS/ManagedConfiguration.md

Voici une capture d'écran de mon propre diff montrant où les nouvelles vérifications ont été ajoutées :

Capture d'écran montrant le correctif

Note sur l'efficacité de l'atténuation

Il convient de mentionner que cette nouvelle atténuation ne corrige pas le problème à 100 %. J'ai déjà trouvé une méthode pour la contourner car Apple n'a pas implémenté ma correction recommandée, mais je garderai ces détails privés.


Ceci est mon compte rendu personnel de CVE-2025-24104, soulignant que la description initiale d'Apple était inexacte. Le vrai risque est la lecture non autorisée de fichiers hors du bac à sable, et non la modification de fichiers système.

Exploit découvert par Hichem Maloufi (ifpdz)

Télécharger l’outil