PT-2025-25173 · Archify · Archify
Carlos Garrido
·
Publicado
2025-06-10
·
Atualizado
2025-06-11
·
CVE-2024-9062
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Archify (versões afetadas não especificadas)
Descrição
O problema está relacionado à validação insuficiente do cliente na ferramenta auxiliar privilegiada, com.oct4pie.archifyhelper, que é exposta via XPC. Esta ferramenta é responsável por operações privilegiadas, como exclusão arbitrária de arquivos e alterações de permissões de arquivos. No entanto, ela não verifica a assinatura de código, os entitlements ou as flags de assinatura do cliente conectante, permitindo que qualquer processo local estabeleça uma conexão e invoque funcionalidades privilegiadas. Isso leva à execução não autorizada de ações com privilégios de nível root.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Archify