
扫描CVE-2021-30860(FORCEDENTRY)漏洞利用的证据
CVE-2021-30860 (FORCEDENTRY) — известная уязвимость в macOS, iOS и watchOS. Она позволяет выполнять произвольный код при отправке на устройство жертвы «вредоносно созданного PDF».
Apple исправила эту уязвимость 13 сентября 2021 года в следующих версиях:
Однако она эксплуатировалась в реальных условиях с февраля 2021 года или ранее.
Обнаружение следов прошлой эксплуатации на компьютерах Mac или iPhone (путём сканирования локальной резервной копии на Mac). Это не предназначено для защиты от будущих атак или устранения последствий предыдущей атаки. Это не предназначено для обнаружения прошлой эксплуатации на Apple Watch или iPad.
Здесь используются два различных метода для обнаружения следов предыдущей эксплуатации.
Известный вектор атаки с использованием этой уязвимости — отправка вредоносных PDF- или PSD-файлов (ложно помеченных как GIF) через SMS. Скрипты сканируют полученные вложения сообщений на Mac или в резервной копии iPhone на предмет файлов с расширением «.gif», сигнатура которых не соответствует GIF. Стоит отметить, что получение файлов не обязательно означает компрометацию устройства, особенно если файл(ы) были получены после установки обновления безопасности на устройство.
Атаки, проведённые NSO Group с использованием этой уязвимости, имели по крайней мере одну ошибку в фазе очистки. На iPhone остаётся свидетельство в виде несоответствия в определённой базе данных SQL. Citizenlab продемонстрировала простой SQL-запрос к этой базе данных, который может обнаружить соответствующее несоответствие.
python3 cve_scan.py для сканирования с параметрами по умолчанию или python3 cve_scan.py -h для справки.python3 cve_scan.py --mode macpython3 cve_scan.py --mode iphonepython3 cve_scan.py --mode iphone --method attachmentspython3 cve_scan.py --mode iphone --method datausagedbpython3 cve_scan.py --mode iphone --backups newest