
Cerca prove dell'exploit CVE-2021-30860 (FORCEDENTRY)
CVE-2021-30860 (FORCEDENTRY) è una vulnerabilità nota in MacOS, iOS e WatchOS. Permette l'esecuzione di codice arbitrario inviando a un dispositivo vittima un "PDF creato ad arte".
Questa vulnerabilità è stata corretta da Apple il 13 settembre 2021 con le seguenti versioni:
Tuttavia, è stata sfruttata in attacchi reali da febbraio 2021 o anche prima.
Rilevare prove di un exploit passato su computer MacOS o iPhone (scansionando un backup locale su un Mac). Questo non è pensato per difendersi da attacchi futuri o annullare gli effetti di un attacco precedente. Questo non è pensato per rilevare un exploit passato su Apple Watch o iPad.
Qui vengono utilizzati due metodi distinti per rilevare prove di un exploit precedente.
Il noto vettore d'attacco che sfrutta questa vulnerabilità consiste nell'inviare file PDF o PSD dannosi (etichettati falsamente come GIF) tramite SMS. Gli script qui scansionano gli allegati dei messaggi ricevuti nel backup di un Mac o di un iPhone cercando file ".gif" la cui firma del file non corrisponde a quella di una GIF. Vale la pena notare che ricevere i file non significa necessariamente che un dispositivo sia stato compromesso, soprattutto se i file sono stati ricevuti dopo l'installazione dell'aggiornamento di sicurezza sul dispositivo.
Gli attacchi condotti da NSO Group utilizzando questa vulnerabilità presentavano almeno un bug nella fase di pulizia. Sull'iPhone rimane una prova sotto forma di un'incoerenza in un particolare database SQL. Citizenlab ha dimostrato una semplice query SQL su questo database in grado di rilevare l'incoerenza pertinente.
python3 cve_scan.py per effettuare una scansione con le opzioni predefinite, oppure python3 cve_scan.py -h per l'aiuto.python3 cve_scan.py --mode macpython3 cve_scan.py --mode iphonepython3 cve_scan.py --mode iphone --method attachmentspython3 cve_scan.py --mode iphone --method datausagedbpython3 cve_scan.py --mode iphone --backups newest