Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-70341 — CVE-2025-70341: App-Auto-Patch における TOCTOU によるローカル権限昇格 | Kitploit
ツール/GitHubGitHub/malvector/cve-2025-70341
特権昇格脆弱性分析エクスプロイト学習と教育バイナリエクスプロイトラボと実践
GitHubmalvector/cve-2025-70341

CVE-2025-70341

CVE-2025-70341: App-Auto-Patch における TOCTOU によるローカル権限昇格

リポジトリを見る
5ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-70341: App-Auto-Patch における安全でないパーミッションと任意のコード実行

概要

App-Auto-Patch v3.4.2 は、作業ディレクトリを全ユーザー書き込み可能なパーミッション(chmod 777)で作成するため、ローカルの TOCTOU(time-of-check-time-of-use)レースコンディションが発生します。特権のないローカル攻撃者はこれを悪用して、検証済みパッケージをインストール前に悪意のあるパッケージにすり替え、root として任意のコードを実行できます。さらに、悪意のある Installomator ラベルフラグメントは、ラベル解析中にサニタイズされていない入力の eval を介して任意のコード実行を達成できます。

影響を受けるバージョン

  • 影響を受けるバージョン: App-Auto-Patch <= 3.4.2
  • 修正済みバージョン: App-Auto-Patch 3.5.0

CVSS 3.1

スコア: 7.8(高)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

メトリクス値
攻撃元区分ローカル
攻撃条件の複雑さ低
必要な特権レベル低
ユーザー操作不要
スコープ変更なし
機密性への影響高
完全性への影響高
可用性への影響高

脆弱性の詳細

問題 1: 全ユーザー書き込み可能なディレクトリ(CWE-732)

ファイル: App-Auto-Patch-via-Dialog.zsh、2525行目

インストール中に appAutoPatchFolder が chmod 777 で作成されます。これにより、ローカルの任意のユーザーがディレクトリ内のファイルを書き込み、変更、削除できるようになります。

問題 2: eval による任意のコード実行(CWE-94)

ファイル: App-Auto-Patch-via-Dialog.zsh、4744行目

Installomator ラベルフラグメントは、サニタイズなしで eval を使用して解析されます。全ユーザー書き込み可能なディレクトリと組み合わせることで、攻撃者は root として任意のコマンドを実行する悪意のあるラベルフラグメントを注入できます。

攻撃チェーン

root@kitploit:~
1. App-Auto-Patch creates appAutoPatchFolder with chmod 777
2. Installomator downloads PKG to world-writable tmpDir, verifies signature
3. ~140 lines of bash execute between verification and installation (RACE WINDOW)
4. Attacker swaps verified PKG with malicious PKG
5. installer -pkg runs attacker's PKG as root

PoC(概念実証)

前提条件

  • App-Auto-Patch <= 3.4.2 が動作する macOS システム(chmod 777 の tmpDir を使用する任意の Installomator バージョンでも可)
  • 特権のないローカルユーザーアカウント
  • Xcode コマンドラインツール(pkgbuild 用)

使用方法

ターミナル 1(特権のないユーザーとして):

root@kitploit:~
python3 poc.py

ターミナル 2(root として、MDM/管理者トリガーをシミュレート):

root@kitploit:~
sudo ./simulate-vulnerable-env.sh

この PoC は /var/tmp を監視して chmod 777 で作成された Installomator ディレクトリを検出し、正当な PKG を、root として実行される postinstall スクリプトを含む悪意のある PKG にすり替えるレースを実行します。

詳細は poc.py と simulate-vulnerable-env.sh を参照してください。

対策

  • App-Auto-Patch 3.5.0 以降にアップグレードしてください
  • 修正によりディレクトリのパーミッションが chmod 777 から chmod 755 に変更され、攻撃チェーンが断ち切られます

タイムライン

クレジット

  • cooldadhacking (GitHub)

参照

  • App-Auto-Patch PR #202
  • App-Auto-Patch Issue #203
  • App-Auto-Patch-via-Dialog.zsh

免責事項

この概念実証は、教育および許可を得たセキュリティテストの目的のみで提供されます。責任を持って、自分が所有するシステム、または明示的なテスト許可を得たシステムでのみ使用してください。

ツールをダウンロード
日付イベント
2025-12-22脆弱性を発見
2025-12-22PoC を作成
2025-12-22PR #202 を提出
2025-12-22Issue #203 を報告
2025-12-23App-Auto-Patch 3.5.0 で修正
2026-02-20CVE-2025-70341 を採番