CVE-2021-30860(FORCEDENTRY)是 MacOS、iOS 和 WatchOS 中的一个已知漏洞。攻击者可通过向目标设备发送“恶意构造的 PDF”来实现任意代码执行。
该漏洞已于 2021 年 9 月 13 日由 Apple 通过以下版本修复:
然而,该漏洞自 2021 年 2 月或更早以来就已在野外被利用。
用于检测 MacOS 电脑或 iPhone 上过去遭受利用的痕迹(通过扫描 Mac 上的本地备份)。 这并_不_旨在防御未来的攻击或消除先前攻击造成的影响。这并_不_旨在检测 Apple Watch 或 iPad 上过去遭受的利用。
这里使用两种不同的方法来检测过去遭受利用的痕迹。
利用该漏洞的常见攻击途径是通过短信发送恶意 PDF 或 PSD 文件(伪装成 GIF)。此处的脚本会扫描 Mac 或 iPhone 备份中收到的短信附件,查找文件签名与 GIF 不匹配的“.gif”文件。值得注意的是,收到这些文件并不一定意味着设备已被入侵,尤其是在设备安装安全更新之后收到这些文件的情况下。
NSO Group 利用该漏洞发起的攻击在其清理阶段至少存在一个缺陷。iPhone 上会留下痕迹,表现为某个特定 SQL 数据库中的不一致。Citizenlab 演示了如何通过在该数据库上执行简单的 SQL 查询来检测相关的不一致。
python3 cve_scan.py 使用默认选项进行扫描,或运行 python3 cve_scan.py -h 查看帮助。python3 cve_scan.py --mode macpython3 cve_scan.py --mode iphonepython3 cve_scan.py --mode iphone --method attachmentspython3 cve_scan.py --mode iphone --method datausagedbpython3 cve_scan.py --mode iphone --backups newest