🔍 Contexte

Publié le 13 juillet 2026 sur le blog de Josh Parnham, cet article est un writeup technique détaillé de CVE-2025-24169, une vulnérabilité affectant macOS Sequoia dans le composant natif de messagerie du gestionnaire de mots de passe Apple Passwords. La vulnérabilité a été corrigée à partir de macOS 15.3.

🐛 Vulnérabilité

Le binaire PasswordManagerBrowserExtensionHelper (situé dans /System/Cryptexes/App/System/Library/CoreServices/) est utilisé par les extensions de navigateur iCloud Passwords pour Chrome et Firefox via le protocole native messaging. Lors de l’établissement d’une session SRP (Secure Remote Password), ce binaire journalisait le PIN de session en clair dans le journal système macOS via os_log avec le spécificateur %{public}@.

Le journal système est lisible par tout utilisateur disposant de privilèges administrateur via Console.app ou la commande log.

⚙️ Chaîne d’exploitation

  1. Une application malveillante usurpe l’identité d’un navigateur et spawne directement PasswordManagerBrowserExtensionHelper
  2. Elle surveille le journal système avec un prédicat ciblant com.apple.PasswordManagerBrowserExtensionHelper pour intercepter le PIN
  3. Elle complète le handshake SRP en utilisant le PIN intercepté
  4. Elle envoie la commande CmdGetLoginNames4URL (cmd: 4) pour récupérer les noms d’utilisateur associés à des URLs ciblées, sans interaction utilisateur supplémentaire

Un PoC en Node.js TypeScript est fourni, démontrant l’intégralité de la chaîne d’exploitation.

🛡️ Limitations

La commande CmdGetPassword4LoginName (récupération du mot de passe) nécessite une authentification par mot de passe ou Touch ID, limitant l’impact à la divulgation des noms d’utilisateur pour des sites donnés.

🔧 Correctifs appliqués

Version Correctif
macOS 15.3 Suppression de l’appel os_log qui journalisait le PIN en clair
macOS 15.4 Introduction d’un SessionPINBackoffPolicyEnforcer (backoff exponentiel, persisté en keychain)
macOS 15.5 Raffinements du mécanisme de backoff, amélioration de la vérification de session

📋 Type d’article

Il s’agit d’une publication de recherche / writeup technique visant à documenter la vulnérabilité, sa chaîne d’exploitation et les correctifs successifs appliqués par Apple.

🧠 TTPs et IOCs détectés

TTP

  • T1552.001 — Credentials In Files (Credential Access)
  • T1552 — Unsecured Credentials (Credential Access)
  • T1057 — Process Discovery (Discovery)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1036 — Masquerading (Defense Evasion)

IOC

  • CVEs : CVE-2025-24169NVD · CIRCL
  • Fichiers : PasswordManagerBrowserExtensionHelper
  • Chemins : /System/Cryptexes/App/System/Library/CoreServices/PasswordManagerBrowserExtensionHelper.app/Contents/MacOS/PasswordManagerBrowserExtensionHelper
  • Chemins : /System/Volumes/Preboot/Cryptexes/App/Library/Google/Chrome/NativeMessagingHosts/com.apple.passwordmanager.json
  • Chemins : /System/Volumes/Preboot/Cryptexes/App/Library/Application Support/Mozilla/NativeMessagingHosts/com.apple.passwordmanager.json

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ joshparnham.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://joshparnham.com/2026/07/accessing-sensitive-passwords-app-account-data-on-macos-cve-2025-24169/