文章总结: macOS存在严重漏洞CVE-2025-24103(CVSS9.8),允许普通用户无需root权限即可绕过TCC隐私保护机制。该漏洞源于osinstallersetupd二进制文件的未受保护临时目录和完整性验证绕过,攻击者可借此覆盖TCC数据库,非法访问摄像头、麦克风等敏感资源。此漏洞影响macOS15.0至15.2版本,已在15.3中修复,用户应立即更新。
综合评分: 94
文章分类: 漏洞分析,漏洞预警,终端安全,二进制安全,应用安全
严重 macOS 漏洞 (CVSS 9.8) 无需 root 权限即可绕过 TCC:PoC 发布
sec随谈
sec随谈
2025年8月12日 09:05
北京
安全研究员李忠权 (Zhongquan Li) 发现 macOS InstallAssistant 中存在一个严重漏洞,编号为 CVE-2025-24103,CVSS 评分为 9.8。该漏洞允许普通用户在无需 root 权限的情况下绕过 Apple 的“透明度、同意和控制”(TCC) 保护机制。该漏洞存在于 macOS 15.0 至 15.2 版本中,已在 macOS 15.3 中得到修复。
据李先生所说,“最终的漏洞利用不需要任何权限,普通用户→常规TCC绕过。不需要root权限。” 这意味着攻击者可以授予自己访问受保护用户数据的权限,例如相机、麦克风和Apple Events——这些功能通常仅限于受信任的应用程序。
该漏洞存在于与安装 macOS Sequoia.app 捆绑的 osinstallersetupd 二进制文件中,该文件具有完全磁盘访问 (FDA) 权限。该漏洞利用了两个弱点:
- 未受保护的临时目录 (/tmp/UpdateBrain-*)
此目录未受 TCC 或 SIP 保护,允许攻击者将其替换为符号链接。当 osinstallersetupd 解压更新文件时,这些文件可能会被重定向以覆盖敏感目标,例如:
~/Library/Application Support/com.apple.TCC/TCC.db
该数据库控制 macOS 隐私权限。
- 完整性验证绕过
Li 发现 SharedSupport.dmg 的验证方式存在一个漏洞——执行 osinstallersetupd 两次即可绕过完整性验证。这使得攻击者能够将恶意的 TCC 数据库注入到精心设计的 ZIP 压缩文件中。
通过控制源路径和目标路径,攻击者可以在 FDA 环境中获得任意写访问权限,从而实现一般的 TCC 绕过。
虽然原始 InstallAssistant 的大小超过 14 GB,但 Li 演示了一种方法,通过仅包含必要的框架、插件和替换的 ZIP 文件,将恶意负载缩减至 24 MB。这大大提高了实际利用的可行性。
李指出,“这个预编译操作只需要做一次……如果你想在受害者的 macOS 上实现一般的 TCC 绕过,只需下载特定的恶意应用程序即可。”
成功的攻击可能允许恶意应用程序:
• 未经用户同意访问敏感文件和系统资源。
• 启用类似间谍软件的行为,包括隐形激活摄像头/麦克风。
• 通过 Apple Events 注入恶意自动化。
• 通过修改安全策略,有可能在系统中持续存在。
Apple 在 macOS 15.3 中通过以下方式解决了该问题:
• 从 osinstallersetupd 中删除完全磁盘访问权利。
• 确保它正确检测并阻止符号链接操作。
用户应该:
• 立即更新到 macOS 15.3 或更高版本。
• 验证 osinstallersetupd 是否已被删除或更新。
• 避免运行不受信任的 PKG 或 DMG 文件,即使它们看起来像是 Apple 安装程序。
参考连接:
https://imlzq.com/apple/macos/tcc/2025/08/07/CVE-2025-24103-General-TCC-Bypass.html#4-demo
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《严重 macOS 漏洞 (CVSS 9.8) 无需 root 权限即可绕过 TCC:PoC 发布》