CVE-2025-5963

The Postbox's configuration on macOS, specifically the presence of entitlements: "com.apple.security.cs.allow-dyld-environment-variables" and "com.apple.security.cs.disable-library-validation" allows for Dynamic Library (Dylib) injection. A local attacker with unprivileged access can use environment variables like DYLD_INSERT_LIBRARIES to successfully inject code in application's context and bypass Transparency, Consent, and Control (TCC). Acquired resource access is limited to previously granted permissions by the user. Access to other resources beyond granted-permissions requires user interaction with a system prompt asking for permission. The original company behind Postbox is no longer operational, the software will no longer receive updates. The acquiring company (em Client) did not cooperate in vulnerability disclosure.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Jun 2025, 20:16

Type Values Removed Values Added
Summary
  • (es) La configuración de Postbox en macOS, en concreto la presencia de los permisos "com.apple.security.cs.allow-dyld-environment-variables" y "com.apple.security.cs.disable-library-validation", permite la inyección de librerías dinámicas (Dylib). Un atacante local con acceso sin privilegios puede usar variables de entorno como DYLD_INSERT_LIBRARIES para inyectar código en el contexto de la aplicación y eludir la Transparencia, Consentimiento y Control (TCC). El acceso a los recursos adquiridos se limita a los permisos previamente otorgados por el usuario. El acceso a otros recursos, además de los permisos otorgados, requiere la interacción del usuario con un mensaje del sistema solicitando permiso. La empresa original responsable de Postbox ya no está operativa y el software ya no recibirá actualizaciones. La empresa compradora (em Client) no cooperó en la divulgación de la vulnerabilidad.

20 Jun 2025, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-06-20 10:15

Updated : 2025-06-23 20:16


NVD link : CVE-2025-5963

Mitre link : CVE-2025-5963

CVE.ORG link : CVE-2025-5963


JSON object : View

Products Affected

No product.

CWE
CWE-276

Incorrect Default Permissions