
CVE-2025-70341: Escalação de Privilégio Local via TOCTOU no App-Auto-Patch
O App-Auto-Patch v3.4.2 cria seu diretório de trabalho com permissões graváveis por qualquer usuário (chmod 777), possibilitando uma condição de corrida TOCTOU (time-of-check-time-of-use) local. Um atacante local não privilegiado pode explorar isso para trocar pacotes verificados por maliciosos antes da instalação, alcançando execução arbitrária de código como root. Além disso, um fragmento de rótulo malicioso do Installomator pode alcançar execução arbitrária de código via eval de entrada não saneada durante a análise de rótulos.
Pontuação: 7.8 (Alta)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Arquivo: App-Auto-Patch-via-Dialog.zsh, linha 2525
Durante a instalação, appAutoPatchFolder é criado com chmod 777. Isso permite que qualquer usuário local escreva, modifique ou exclua arquivos no diretório.
Arquivo: App-Auto-Patch-via-Dialog.zsh, linha 4744
Fragmentos de rótulo do Installomator são analisados usando eval sem saneamento. Combinado com o diretório gravável por todos, um atacante pode injetar um fragmento de rótulo malicioso que executa comandos arbitrários como root.
1. App-Auto-Patch creates appAutoPatchFolder with chmod 777
2. Installomator downloads PKG to world-writable tmpDir, verifies signature
3. ~140 lines of bash execute between verification and installation (RACE WINDOW)
4. Attacker swaps verified PKG with malicious PKG
5. installer -pkg runs attacker's PKG as root
chmod 777 no tmpDir)pkgbuild)Terminal 1 (como usuário não privilegiado):
python3 poc.py
Terminal 2 (como root, simulando acionamento MDM/admin):
sudo ./simulate-vulnerable-env.sh
O PoC monitora /var/tmp em busca de diretórios do Installomator criados com chmod 777 e então corre para trocar o PKG legítimo por um malicioso contendo um script de pós-instalação que executa como root.
Consulte poc.py e simulate-vulnerable-env.sh para detalhes completos.
chmod 777 para chmod 755, quebrando a cadeia de ataqueEsta prova de conceito é fornecida apenas para fins educacionais e de teste de segurança autorizados. Use com responsabilidade e apenas em sistemas de sua propriedade ou para os quais você tenha permissão explícita para testar.
| Métrica | Valor |
|---|
| Vetor de Ataque | Local |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Baixa |
| Interação do Usuário | Nenhuma |
| Escopo | Inalterado |
| Confidencialidade | Alta |
| Integridade | Alta |
| Disponibilidade | Alta |
| Data | Evento |
|---|
| 2025-12-22 | Vulnerabilidade descoberta |
| 2025-12-22 | PoC criado |
| 2025-12-22 | PR #202 submetido |
| 2025-12-22 | Issue #203 registrada |
| 2025-12-23 | Corrigido no App-Auto-Patch 3.5.0 |
| 2026-02-20 | CVE-2025-70341 atribuído |