# iFunbox 4.2 未加引号服务路径漏洞
N/A
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: iFunbox 4.2 - 'Apple Mobile Device Service' Unquoted Service Path - Windows local Exploit -- 🔗来源链接
标签:exploit
神龙速读:
### 关键信息摘要
#### 漏洞详情
- **EDB-ID**: 50040
- **CVE**: N/A
- **作者**: JULIO AVIÑA
- **漏洞类型**: LOCAL
- **平台**: WINDOWS
- **日期**: 2021-06-21
- **漏洞应用程序**: iFunbox 4.2
#### 漏洞描述
- **漏洞标题**: iFunbox 4.2 - 'Apple Mobile Device Service' Unquoted Service Path
- **发布日期**: 2021-06-18
- **影响版本**: 4.2
- **服务文件版本**: 406.0.2.23
- **测试环境**: Windows 10 Pro x64 es
- **漏洞类型**: Unquoted Service Path
#### 影响范围
- 服务路径: `C:\Program Files (x86)\i-Funbox DevTeam\Mobile Device Support\AppleMobileDeviceService.exe`
#### 利用方式
- 攻击者可以通过在服务路径中插入可执行文件来利用此漏洞,且该文件在系统启动时将以高权限运行。
标题: iFunbox | the File and App Management Tool for iPhone, iPad & iPod Touch. -- 🔗来源链接
标签:product
神龙速读:
### 漏洞关键信息
- **文件管理权限**:
- iFunbox 允许用户管理多媒体文件,包括设备应用、照片、音乐、手机铃声、视频和语音备忘录等。
- 可以访问和修改 iOS 设备的 root 文件系统,提供快速浏览、即时文件预览和快速文件搜索功能。
- **IPA 包安装**:
- 可以安装来自内部分发的 IPA 包,这是通过苹果的开发者企业计划生成的。
- 允许安装从开发中的应用程序中获取的 .ipa 文件。
- **应用沙盒数据访问**:
- iFunbox 能够探索应用沙盒中的数据,包括用户账户、聊天历史、保存的游戏、应用内购买等信息。
- 提供了清理应用数据、备份聊天记录、在游戏中作弊的便捷方式。
这些功能暗示了 iFunbox 可能存在以下安全风险:
- **权限滥用**:未经授权访问和修改敏感文件和数据。
- **隐私泄露**:访问和暴露用户账户、聊天历史等私密信息。
- **恶意应用安装**:通过安装不受信任的 IPA 包,可能引入恶意软件。
标题: iFunbox 4.2 - 'Apple Mobile Device Service' Unquoted Service Path | Advisories | VulnCheck -- 🔗来源链接
标签:third-party-advisory
神龙速读:
- ** Severity: High**
- **Date:** January 15, 2026
- **Affecting:** iFunbox 4.2
- **CVE:** CVE-2021-47803
- **CVSS:** 10.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
- **References:**
- ExploitDB-50040
- iFunbox Official Homepage
- **Credit:** Julio Aviña
- **Description:** iFunbox 4.2 contains an unquoted service path vulnerability in the Apple Mobile Device Service that allows local attackers to execute code with elevated privileges. Attackers can insert a malicious executable into the unquoted service path to run with LocalSystem privileges when the service restarts.
暂无评论