
CVE-2025-70341: Локальное повышение привилегий через TOCTOU в App-Auto-Patch
App-Auto-Patch v3.4.2 создаёт свой рабочий каталог с правами на запись для всех пользователей (chmod 777), что создаёт локальное состояние гонки TOCTOU (time-of-check-time-of-use). Непривилегированный локальный злоумышленник может использовать это для подмены проверенных пакетов вредоносными до установки, получая произвольное выполнение кода с правами root. Кроме того, вредоносный фрагмент метки Installomator может обеспечить произвольное выполнение кода через eval несанитизированного ввода при разборе меток.
Оценка: 7.8 (высокая)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Файл: App-Auto-Patch-via-Dialog.zsh, строка 2525
Во время установки appAutoPatchFolder создаётся с правами chmod 777. Это позволяет любому локальному пользователю записывать, изменять или удалять файлы в этом каталоге.
Файл: App-Auto-Patch-via-Dialog.zsh, строка 4744
Фрагменты меток Installomator разбираются с помощью eval без санитизации. В сочетании с каталогом с правами на запись для всех злоумышленник может внедрить вредоносный фрагмент метки, который выполняет произвольные команды с правами root.
1. App-Auto-Patch creates appAutoPatchFolder with chmod 777
2. Installomator downloads PKG to world-writable tmpDir, verifies signature
3. ~140 lines of bash execute between verification and installation (RACE WINDOW)
4. Attacker swaps verified PKG with malicious PKG
5. installer -pkg runs attacker's PKG as root
chmod 777 для tmpDir)pkgbuild)Терминал 1 (от непривилегированного пользователя):
python3 poc.py
Терминал 2 (от root, имитация запуска MDM/администратором):
sudo ./simulate-vulnerable-env.sh
PoC отслеживает в /var/tmp каталоги Installomator, созданные с правами chmod 777, а затем в гонке подменяет легитимный PKG вредоносным, содержащим скрипт postinstall, который выполняется с правами root.
Полные подробности см. в poc.py и simulate-vulnerable-env.sh.
chmod 777 на chmod 755, разрывая цепочку атакиЭтот PoC предоставлен только в образовательных целях и для авторизованного тестирования безопасности. Используйте его ответственно и только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
| Метрика | Значение |
|---|
| Вектор атаки | Локальный |
| Сложность атаки | Низкая |
| Требуемые привилегии | Низкие |
| Взаимодействие с пользователем | Отсутствует |
| Область действия | Без изменений |
| Конфиденциальность | Высокая |
| Целостность | Высокая |
| Доступность | Высокая |
| Дата | Событие |
|---|
| 2025-12-22 | Уязвимость обнаружена |
| 2025-12-22 | Создан PoC |
| 2025-12-22 | Отправлен PR #202 |
| 2025-12-22 | Создан Issue #203 |
| 2025-12-23 | Исправлено в App-Auto-Patch 3.5.0 |
| 2026-02-20 | Присвоен CVE-2025-70341 |