Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-61228 — Analisi tecnica e proof-of-concept per CVE-2025-61228, una vulnerabilità di escalation dei privilegi nel meccanismo di aggiornamento automatico di SuperDuper!, con analisi dettagliata del vettore d'attacco e indicazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/graypixel2121/cve-2025-61228
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitAnalisi MalwarePaper e RicercaApprendimento e Formazione
GitHubgraypixel2121/cve-2025-61228

CVE-2025-61228

Analisi tecnica e proof-of-concept per CVE-2025-61228, una vulnerabilità di escalation dei privilegi nel meccanismo di aggiornamento automatico di SuperDuper!, con analisi dettagliata del vettore d'attacco e indicazioni di mitigazione.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
89 mesi faNon ancora revisionato

CVE-2025-61228

Avviso

Questo problema sembra essere più grave di quanto suggerito dallo sviluppatore, quindi non voglio che questa parte venga dimenticata tra le righe. Lo sviluppatore ha osservato sul suo blog:

Questo può accadere solo se un programma in esecuzione sul tuo sistema cerca SuperDuper per eseguire un aggiornamento, un aggiornamento reale viene presentato attraverso mezzi legittimi e fai clic su Upgrade.

Questo non è vero: sfruttare questa vulnerabilità non richiede che un aggiornamento reale venga presentato attraverso mezzi legittimi. Non accettare mai, assolutamente mai, un aggiornamento fornito da SuperDuper 3.10 e versioni precedenti! Spiego questo aspetto più in dettaglio più avanti.

È anche importante capire che questa vulnerabilità non si limita all'escalation dei privilegi, ma coinvolge anche un sovvertimento dei controlli sulla privacy. Questo dettaglio sembra essere stato omesso dal post del blog dello sviluppatore.

Descrizione

Dal blog dello sviluppatore:

Il nostro meccanismo di aggiornamento automatico può essere dirottato e indotto a installare un pacchetto che non è SuperDuper.

Anche se abbiamo firmato e notarizzato il nostro pacchetto di installazione, Gatekeeper non verifica la notarizzazione quando l'installazione viene eseguita dall'installer di pacchetti di macOS. Di conseguenza, il download potrebbe essere alterato e noi installeremmo quello al suo posto. Poiché l'installazione viene eseguita con privilegi elevati, ciò potrebbe consentire al programma di una terza parte malintenzionata, che dovresti comunque installare, di ottenere accesso amministrativo al tuo sistema.

Dalla CVE:

Un problema in Shirt Pocket SuperDuper! V.3.10 e precedenti consente a un attaccante locale di eseguire codice arbitrario tramite il meccanismo di aggiornamento del software

Attribuzione

Questo autore non è lo scopritore della vulnerabilità, che è identificato dallo sviluppatore di SuperDuper come "ricercatore di sicurezza anonimo". Non rivendico alcun merito per la scoperta di questa vulnerabilità, ho solo sviluppato un certo interesse nell'eseguirne un'analisi tecnica.

Riferimenti

  • SuperDuper Security Update v3.11
  • CVE-2025-61228

Punteggio CVSS 3.1: 7.8 Alto (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Mitigazione

Per evitare questa vulnerabilità, elimina l'applicazione SuperDuper! oppure applica l'aggiornamento 3.11.

Avvertenza: devi scaricare l'aggiornamento direttamente dal sito web dello sviluppatore per evitare questa vulnerabilità.

Dichiarazione di non responsabilità

Questa analisi dell'exploit e la prova di concetto sono fornite solo a scopo educativo. Utilizzale a tuo rischio.

Riepilogo di alto livello

Invece di implementare una soluzione di aggiornamento software open source testata da centinaia di sviluppatori e professionisti della sicurezza, gli sviluppatori di SuperDuper hanno creato un proprio meccanismo di aggiornamento basato su script di shell insicuri che vengono eseguiti con privilegi di root e accesso completo al disco. Non autenticando il software che viene installato durante l'aggiornamento, SuperDuper viene indotto a installare il software di un attaccante. La correzione dello sviluppatore affronta solo l'aspetto dell'autenticazione di questa vulnerabilità; non affronta le vulnerabilità intrinseche derivanti dall'uso di script di shell per facilitare il processo di aggiornamento.

Analisi: ingannare il 'Duper

Il commento dello sviluppatore secondo cui "Gatekeeper non verifica la notarizzazione" è fuorviante. GateKeeper entra in gioco quando tenti di aprire qualcosa scaricato da un browser, ma questo non è applicabile al meccanismo di aggiornamento software interno di un'applicazione. È al 100% responsabilità dello sviluppatore convalidare tutto ciò che il suo software scarica e installa sul tuo computer – non lasciare che questo sviluppatore ti faccia credere che sia un difetto di Gatekeeper. Andando al cuore dell'exploit, un attaccante può indurre SuperDuper a installare un pacchetto alternativo, e questo avviene con privilegi elevati. Presumibilmente verrebbe eseguito anche con accesso completo al disco, perché SuperDuper richiede l'accesso completo al disco per fare qualsiasi cosa.

Il blog dello sviluppatore afferma anche:

Questo può accadere solo se un programma in esecuzione sul tuo sistema cerca SuperDuper per eseguire un aggiornamento, un aggiornamento reale viene presentato attraverso mezzi legittimi e fai clic su Upgrade.

Con questo commento, ho supposto che probabilmente non sarebbe stato possibile riprodurre questo exploit perché avrebbe dovuto coinvolgere modifiche lato server al meccanismo di aggiornamento, che sarebbero state apportate insieme alla pubblicazione della patch 3.11. In altre parole, per impedire che le versioni precedenti del software fossero colpite da questa vulnerabilità, sicuramente avranno disabilitato il meccanismo di aggiornamento, giusto? Beh... Ho scaricato una versione precedente di SuperDuper e quando l'ho aperta, sono stato subito accolto da una notifica di aggiornamento† – a un clic di distanza dal potenziale exploit. Ho trovato tutto ciò molto intrigante: come potrà chiunque usi una versione precedente dell'applicazione essere protetto da questa vulnerabilità se il meccanismo di aggiornamento automatico non è disabilitato? (questo è legato all'"avviso" che ho menzionato all'inizio di questo articolo; tornerò su questa domanda alla fine)

† Più o meno... Il risultato è stato in realtà molto imbarazzante. Non c'era alcuna descrizione dell'aggiornamento né un advisory di sicurezza; la finestra era semplicemente vuota con un pulsante Skip e uno Update. Quindi gli utenti delle versioni precedenti non solo non sono protetti dall'exploit grazie alla disabilitazione del meccanismo di aggiornamento, ma non vengono nemmeno informati del problema tramite il meccanismo di aggiornamento.

Ho proseguito. Quando applichi l'aggiornamento, i meccanismi interni vengono opportunamente registrati nel log di SuperDuper, quindi partiremo da lì per vedere come funziona:

 Transcript  : UpgradeTranscript.plist
 Ext Logging : Disabled
 PHASE: 1. Upgrade Application
 ...ACTION: Downloading upgrade package
 ......COMMAND => Downloading update package...
 ......COMMAND => Preparing update package
 ...ACTION: Installing upgrade package
 ......COMMAND => Preserving SDAgent owner and mode bits
 ......COMMAND => Installing upgrade package
 installer[3148] <Debug>: Product archive /tmp/SuperDuper!.pkg trustLevel=350

Molte app Mac che non passano dal Mac App Store usano il framework open source Sparkle per gestire (in modo sicuro) gli aggiornamenti software. Non SuperDuper. Qui vediamo che hanno creato il loro, e questo è un grande esempio del perché spesso è una scelta sbagliata. I meccanismi di aggiornamento software sono obiettivi primari per gli exploit, quindi richiedono molto tempo e competenza per essere mantenuti sicuri. "UpgradeTranscript.plist" è un riferimento a un file all'interno dell'applicazione SuperDuper che contiene una serie di comandi di Terminal che SuperDuper usa per scaricare e applicare l'aggiornamento:

cat /Applications/SuperDuper\!.app/Contents/Resources/Transcripts/UpgradeTranscript.plist
<?xml version="1.0" encoding="UTF-8"?>
...
/usr/bin/curl SDHTTPproxy.Host --silent --show-error --output /tmp/superduper.tar.gz -L SDdownloadURL

cd /tmp; if [ -d superduper_install ]; then /bin/rm -rf superduper_install; fi; /bin/mkdir superduper_install; /usr/bin/tar xzf superduper.tar.gz; /bin/rm /tmp/superduper.tar.gz; if [ -d '/Library/Receipts/SuperDuper!.pkg' ]; then /bin/rm -rf '/Library/Receipts/SuperDuper!.pkg'; fi;
Scarica lo strumento