Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-44258 — CVE-2024-44258 | Kitploit
工具/GitHubGitHub/ifpdz/cve-2024-44258
权限提升iOS安全漏洞分析漏洞利用后渗透利用移动安全
GitHubifpdz/cve-2024-44258

CVE-2024-44258

CVE-2024-44258

查看仓库
8914491年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-44258:ManagedConfiguration框架中的符号链接漏洞

摘要

CVE-2024-44258 揭示了 Apple 设备 ManagedConfiguration 框架和 profiled 守护进程中的一个符号链接漏洞。当恢复精心制作的备份时,迁移过程未能验证目标文件夹是否为符号链接,导致未经授权的文件迁移到受限区域。


CVE ID

CVE-2024-44258 已分配给此问题。CVE 是公开披露安全漏洞的唯一标识符。

  • 影响: 恢复恶意制作的备份文件可能导致受保护系统文件被修改。
  • 描述: 此问题已通过对受影响组件中的符号链接处理进行改进而得到解决。

更多信息,请参阅 Apple 官方支持页面:

  • support.apple.com/en-us/121569
  • support.apple.com/en-us/121566
  • support.apple.com/en-us/121563

详细信息

受影响组件:

  • ManagedConfiguration 框架
  • profiled 守护进程

影响:

该漏洞允许攻击者在备份恢复过程中利用符号链接绕过文件夹限制,将文件写入沙盒或受保护区域。此缺陷可能潜在地允许未经授权访问数据、权限提升,或利用依赖于修改后配置的其他服务。


复现步骤

  1. 创建精心制作的备份

    • 为以下路径创建符号链接:
      /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/
      指向一个沙盒文件夹,使用域:
      root@kitploit:~
      SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles
      
  2. 添加所需文件

    • 将文件和文件夹插入到:
      /private/var/mobile/Library/ConfigurationProfiles
      使用 HomeDomain。
  3. 恢复精心制作的备份

    • 将备份恢复到任何 iPhone、iPod 或 iPad 设备。
  4. 重启设备

    • 重启后,检查受限区域的内容。您会发现文件/文件夹已迁移到之前受保护的位置。

预期结果与实际结果

  • 预期:
    /private/var/mobile/Library/ConfigurationProfiles 应迁移到:
    /private/var/containers/Shared/SystemGroup/systemgroup.com.apple.configurationprofiles/Library/

  • 实际:
    由于精心制作的符号链接,文件被迁移到包含敏感或受保护数据的受限文件夹中。


漏洞利用状态

此漏洞已在 野外存在数月,表明其正在被积极利用。


补丁说明

在 iOS 18.1 beta5 中,Apple 引入了补丁以解决 ManagedConfiguration 框架中的符号链接漏洞。新增了函数 _MCDestinationPathIsSafeFromSymlinkAttacks,对目标路径进行安全检查,防止文件未经授权迁移到受限区域。该检查已专门添加到函数 MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error: 中。


受影响函数:-[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:]

该漏洞修复通过修改函数 -[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:] 实现,该函数负责 ManagedConfiguration 框架中的文件迁移。补丁的工作方式如下:

  • 添加符号链接检查
    Apple 在 MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error: 的开头添加了对 _MCDestinationPathIsSafeFromSymlinkAttacks 的调用。此函数现在验证目标路径是否不含符号链接,在迁移操作前增加了一层保护。

  • 条件检查
    如果 _MCDestinationPathIsSafeFromSymlinkAttacks 检测到目标路径中存在符号链接,将阻止迁移继续。该函数使用 OS_LOG_TYPE_FAULT 记录一条故障消息并提前退出,从而停止文件操作。


代码对比

使用 IDA 中的 Diaphora,对 iOS 18.1 beta4 和 iOS 18.1 beta5 进行差异比较,揭示了 -[MCMigrator_copyAlmostAtomicallyItemAtPath:toPath:error:] 函数中的更改。下图显示了添加了符号链接检查后的修改代码。

补丁对比


PoC(概念验证)

以下是一个示例代码片段,演示如何制作利用此漏洞的备份。该代码概述了如何向备份添加符号链接和文件,模拟该过程但不提供实际制作的备份文件。

root@kitploit:~
unsigned char* plist_data = NULL;
        file_read("/path/to/your/test-outofsandbox.plist", &plist_data, &plist_size); // 需要更改为文件路径

    backup_add_directory(backup, "HomeDomain", "Library/ConfigurationProfiles", 0755, 501, 501);
    backup_add_file_with_data(backup, "HomeDomain", "Library/ConfigurationProfiles/test.plist", 0755, 501, 501, 4, plist_data, plist_size); // 我们添加我们的文件
         
    backup_add_directory(backup, "SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles", NULL, 0755, 501, 501);
    backup_add_symlink(backup, "SysSharedContainerDomain-systemgroup.com.apple.configurationprofiles", "Library", "/private/var/mobile/Library", 501, 501); // 将路径更改为您要写入文件的沙盒文件夹
    
    backup_write_mbdb(backup); // 保存备份
    backup_free(backup);

披露时间线

  • 首次向 Apple 报告: [2024年7月6日]
  • 分配 CVE: CVE-2024-44258
  • 公开披露: [2024年11月2日]

致谢

特别感谢 Apple 安全团队的迅速响应与合作。

漏洞由 Hichem Maloufi 和 Christian Mina 发现


许可

本仓库基于 MIT 许可证进行许可。更多信息请参见 LICENSE。

下载工具