
CVE-2025-70341 : Élévation de privilèges locale via TOCTOU dans App-Auto-Patch
App-Auto-Patch v3.4.2 crée son répertoire de travail avec des permissions accessibles en écriture par tous les utilisateurs (chmod 777), ce qui permet une condition de course TOCTOU (time-of-check-time-of-use) locale. Un attaquant local non privilégié peut exploiter cette faille pour remplacer des paquets vérifiés par des paquets malveillants avant l'installation, permettant ainsi l'exécution de code arbitraire en tant que root. De plus, un fragment de label Installomator malveillant peut atteindre l'exécution de code arbitraire via eval d'entrées non assainies lors de l'analyse des labels.
Score : 7.8 (Élevé)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Fichier : App-Auto-Patch-via-Dialog.zsh, ligne 2525
Lors de l'installation, appAutoPatchFolder est créé avec chmod 777. Cela permet à tout utilisateur local d'écrire, de modifier ou de supprimer des fichiers dans le répertoire.
Fichier : App-Auto-Patch-via-Dialog.zsh, ligne 4744
Les fragments de labels Installomator sont analysés à l'aide de eval sans assainissement. Combiné au répertoire accessible en écriture par tous, un attaquant peut injecter un fragment de label malveillant qui exécute des commandes arbitraires en tant que root.
1. App-Auto-Patch creates appAutoPatchFolder with chmod 777
2. Installomator downloads PKG to world-writable tmpDir, verifies signature
3. ~140 lines of bash execute between verification and installation (RACE WINDOW)
4. Attacker swaps verified PKG with malicious PKG
5. installer -pkg runs attacker's PKG as root
chmod 777)pkgbuild)Terminal 1 (en tant qu'utilisateur non privilégié) :
python3 poc.py
Terminal 2 (en tant que root, simulant un déclencheur MDM/administrateur) :
sudo ./simulate-vulnerable-env.sh
Le PoC surveille /var/tmp à la recherche de répertoires Installomator créés avec chmod 777, puis tente de remplacer le PKG légitime par un PKG malveillant contenant un script postinstall qui s'exécute en tant que root.
Consultez poc.py et simulate-vulnerable-env.sh pour plus de détails.
chmod 777 par chmod 755, brisant ainsi la chaîne d'attaqueCette preuve de concept est fournie à des fins éducatives et de tests de sécurité autorisés uniquement. Utilisez-la de manière responsable et uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.
| Métrique | Valeur |
|---|
| Vecteur d'attaque | Local |
| Complexité d'attaque | Faible |
| Privilèges requis | Faibles |
| Interaction utilisateur | Aucune |
| Portée | Inchangée |
| Confidentialité | Élevée |
| Intégrité | Élevée |
| Disponibilité | Élevée |
| Date | Événement |
|---|
| 2025-12-22 | Vulnérabilité découverte |
| 2025-12-22 | PoC créé |
| 2025-12-22 | PR #202 soumise |
| 2025-12-22 | Problème #203 signalé |
| 2025-12-23 | Corrigé dans App-Auto-Patch 3.5.0 |
| 2026-02-20 | CVE-2025-70341 attribué |