Apple - CVE-2025-24284

Date de publication :

Date de mise à jour :

Il s'agit d'une vulnérabilité de type défaillance du mécanisme de protection(sandbox escape) dans macOS Sequoia. 

macOS Sequoia est le système d’exploitation d’Apple destiné aux ordinateurs Mac, intégrant des mécanismes de sandbox visant à restreindre les capacités des applications et à isoler leurs accès aux ressources du système. 

La vulnérabilité est liée à un défaut de vérification permettant à une application de contourner les contrôles de sécurité du sandbox et d’échapper à son environnement isolé. 

Un attaquant disposant de l’exécution d’une application locale avec des privilèges limités peut exploiter cette vulnérabilité pour sortir du sandbox et effectuer des actions non autorisées sur le système sans interaction utilisateur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-693 : Protection Mechanism Failure

Détails sur l'exploitation
•   Vecteur d'attaque : Local
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Solutions ou recommandations

Mise à jour vers macOS Sequoia 15.4