Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-70341 — CVE-2025-70341: Local Privilege Escalation via TOCTOU in App-Auto-Patch | Kitploit
工具/GitHubGitHub/malvector/cve-2025-70341
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationBinary ExploitationLabs & Practice
GitHubmalvector/cve-2025-70341

CVE-2025-70341

CVE-2025-70341: Local Privilege Escalation via TOCTOU in App-Auto-Patch

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-70341:App-Auto-Patch 中的不安全权限与任意代码执行

摘要

App-Auto-Patch v3.4.2 使用世界可写权限(chmod 777)创建其工作目录,从而引发本地 TOCTOU(时间检查-时间使用)竞争条件。未授权的本地攻击者可利用此漏洞在安装前将经过验证的软件包替换为恶意软件包,从而以 root 身份执行任意代码。此外,恶意的 Installomator 标签片段可在标签解析期间通过eval对未净化的输入执行任意代码。

受影响版本

  • 受影响版本: App-Auto-Patch <= 3.4.2
  • 修复版本: App-Auto-Patch 3.5.0

CVSS 3.1

评分:7.8(高危)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

指标值
攻击向量本地
攻击复杂度低
所需权限低
用户交互无
影响范围不变
机密性高
完整性高
可用性高

漏洞详情

问题 1:世界可写目录(CWE-732)

文件: App-Auto-Patch-via-Dialog.zsh,第 2525 行

安装过程中,appAutoPatchFolder 使用 chmod 777 创建。这允许任何本地用户写入、修改或删除该目录中的文件。

问题 2:通过 eval 执行任意代码(CWE-94)

文件: App-Auto-Patch-via-Dialog.zsh,第 4744 行

Installomator 标签片段通过 eval 解析,未进行任何净化。结合世界可写目录,攻击者可注入一个恶意标签片段,从而以 root 身份执行任意命令。

攻击链

root@kitploit:~
1. App-Auto-Patch 使用 chmod 777 创建 appAutoPatchFolder
2. Installomator 将 PKG 下载到世界可写的 tmpDir,并验证签名
3. 在验证与安装之间执行约 140 行 bash 代码(竞争窗口)
4. 攻击者将已验证的 PKG 替换为恶意 PKG
5. installer -pkg 以 root 身份运行攻击者的 PKG

概念验证

前提条件

  • 运行 App-Auto-Patch <= 3.4.2(或使用 chmod 777 tmpDir 的任何 Installomator 版本)的 macOS 系统
  • 未授权的本地用户账户
  • Xcode 命令行工具(用于 pkgbuild)

使用方法

终端 1(以未授权用户身份):

root@kitploit:~
python3 poc.py

终端 2(以 root 身份,模拟 MDM/管理员触发):

root@kitploit:~
sudo ./simulate-vulnerable-env.sh

PoC 会监控 /var/tmp 中 Installomator 使用 chmod 777 创建的目录,然后在竞争窗口内将合法 PKG 替换为包含以 root 身份执行的 postinstall 脚本的恶意 PKG。

详见 poc.py 和 simulate-vulnerable-env.sh。

修复措施

  • 升级 到 App-Auto-Patch 3.5.0 或更高版本
  • 修复措施将目录权限从 chmod 777 改为 chmod 755,从而阻断攻击链

时间线

致谢

  • cooldadhacking(GitHub)

参考

  • App-Auto-Patch PR #202
  • App-Auto-Patch Issue #203
  • App-Auto-Patch-via-Dialog.zsh

免责声明

本概念验证仅用于教育目的和授权安全测试。请负责任地使用,且仅在你拥有或已获明确测试权限的系统上使用。

下载工具
日期事件
2025-12-22发现漏洞
2025-12-22创建 PoC
2025-12-22提交 PR #202
2025-12-22提交 Issue #203
2025-12-23在 App-Auto-Patch 3.5.0 中修复
2026-02-20分配 CVE-2025-70341