
CVE-2025-70341: App-Auto-Patch में TOCTOU के माध्यम से स्थानीय विशेषाधिकार वृद्धि
App-Auto-Patch v3.4.2 अपनी कार्यशील निर्देशिका को विश्व-लेखन योग्य अनुमतियों (chmod 777) के साथ बनाता है, जिससे एक स्थानीय TOCTOU (time-of-check-time-of-use) रेस कंडीशन सक्षम होता है। एक विशेषाधिकार-रहित स्थानीय हमलावर इंस्टॉलेशन से पहले सत्यापित पैकेजों को दुर्भावनापूर्ण पैकेजों से बदलने के लिए इसका शोषण कर सकता है, तथा root के रूप में मनमाना कोड निष्पादन प्राप्त कर सकता है। इसके अतिरिक्त, एक दुर्भावनापूर्ण Installomator लेबल खंड (label fragment) लेबल पार्सिंग के दौरान अस्वच्छित (unsanitized) इनपुट के eval के माध्यम से मनमाना कोड निष्पादन प्राप्त कर सकता है।
स्कोर: 7.8 (उच्च)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
फ़ाइल: App-Auto-Patch-via-Dialog.zsh, पंक्ति 2525
इंस्टॉलेशन के दौरान, appAutoPatchFolder को chmod 777 के साथ बनाया जाता है। यह किसी भी स्थानीय उपयोगकर्ता को निर्देशिका में फ़ाइलें लिखने, संशोधित करने या हटाने की अनुमति देता है।
फ़ाइल: App-Auto-Patch-via-Dialog.zsh, पंक्ति 4744
Installomator लेबल खंडों को बिना स्वच्छता (sanitization) के eval का उपयोग करके पार्स किया जाता है। विश्व-लेखन योग्य निर्देशिका के साथ मिलकर, एक हमलावर एक दुर्भावनापूर्ण लेबल खंड इंजेक्ट कर सकता है जो root के रूप में मनमाने कमांड निष्पादित करता है।
1. App-Auto-Patch creates appAutoPatchFolder with chmod 777
2. Installomator downloads PKG to world-writable tmpDir, verifies signature
3. ~140 lines of bash execute between verification and installation (RACE WINDOW)
4. Attacker swaps verified PKG with malicious PKG
5. installer -pkg runs attacker's PKG as root
chmod 777 tmpDir का उपयोग करता है)pkgbuild के लिए)टर्मिनल 1 (विशेषाधिकार-रहित उपयोगकर्ता के रूप में):
python3 poc.py
टर्मिनल 2 (root के रूप में, MDM/admin ट्रिगर का अनुकरण):
sudo ./simulate-vulnerable-env.sh
PoC /var/tmp में chmod 777 के साथ बनाई गई Installomator निर्देशिकाओं की निगरानी करता है, फिर वैध PKG को एक दुर्भावनापूर्ण PKG से बदलने के लिए रेस करता है जिसमें एक postinstall स्क्रिप्ट होती है जो root के रूप में निष्पादित होती है।
पूर्ण विवरण के लिए poc.py और simulate-vulnerable-env.sh देखें।
chmod 777 से chmod 755 में बदल देता है, जिससे आक्रमण श्रृंखला टूट जाती हैयह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। जिम्मेदारी से उपयोग करें और केवल उन्हीं सिस्टमों पर जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है।
| मेट्रिक | मान |
|---|
| आक्रमण वेक्टर | स्थानीय |
| आक्रमण जटिलता | निम्न |
| आवश्यक विशेषाधिकार | निम्न |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| दायरा | अपरिवर्तित |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
| दिनांक | घटना |
|---|
| 2025-12-22 | भेद्यता खोजी गई |
| 2025-12-22 | PoC बनाया गया |
| 2025-12-22 | PR #202 प्रस्तुत किया गया |
| 2025-12-22 | Issue #203 दर्ज किया गया |
| 2025-12-23 | App-Auto-Patch 3.5.0 में ठीक किया गया |
| 2026-02-20 | CVE-2025-70341 निर्दिष्ट किया गया |