Investigadores logran ejecución remota de código en Apple mediante inyección SQL en Mura CMS

Fuentes: Hacking Apple - SQL Injection to Remote Code Execution

El equipo de ProjectDiscovery descubrió una vulnerabilidad crítica de inyección SQL en el portal Book Travel de Apple que permitía la ejecución remota de código (RCE). El hallazgo partió del análisis del código fuente de Mura/Masa CMS, un gestor de contenidos basado en Lucee sobre el que Apple ejecuta parte de su infraestructura. Mediante un analizador estático de archivos CFM, los investigadores identificaron consultas SQL sin parámetros, localizaron un sumidero en la función getObjects y trazaron su origen hasta la API JSON expuesta en la ruta /_api/json/v1/default/.

La inyección se activa enviando el parámetro contenthistid con una barra invertida y una comilla simple (%5c'), tras fijar la propiedad previewID que activa la condición isOnDisplay. En el entorno local de pruebas la vulnerabilidad era de tipo error-based y facilitó la explotación completa: restablecer la contraseña de un administrador, extraer el token y el ID de usuario, y desplegar un plugin con código CFM malicioso para conseguir RCE.

En el entorno real de Apple la inyección pasó a ser ciega, ya que los errores no devolvían información de la consulta, pero los identificadores UUID pudieron exfiltrarse mediante scripting. Apple fue notificada con una prueba de concepto. La vulnerabilidad quedó registrada como CVE-2024-32640, con una plantilla de Nuclei publicada para detectarla.