PT-2025-27829 · Unknown · Remote For Mac

Chokri Hammedi

·

Publicado

2025-06-08

·

Atualizado

2025-11-12

·

CVE-2025-34089

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Remote for Mac anteriores à 2025.7
Descrição Existe uma vulnerabilidade de execução remota de código não autenticada no Remote for Mac, um utilitário de controle remoto para macOS desenvolvido pela Aexol Studio. Quando o aplicativo é configurado com autenticação desativada, o endpoint da API /api/executeScript fica exposto sem controle de acesso. Isso permite que atacantes remotos não autenticados injetem payloads arbitrários de AppleScript via o cabeçalho HTTP X-Script, resultando em execução de código usando do shell script. A exploração bem-sucedida concede aos atacantes a capacidade de executar comandos arbitrários no host macOS com os privilégios do processo em segundo plano do Remote for Mac.
Recomendações Atualize o Remote for Mac para uma versão posterior à 2025.7.

Exploit

Correção

RCE

Missing Authentication

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00162
CVE-2025-34089

Produtos afetados

Remote For Mac