Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-65400 — Apple MacOS Bildschirmfreigabe: Beliebiges Lesen/Schreiben von Dateien -> RCE | Kitploit
Tools/GitHubGitHub/acheong08/cve-2026-65400
Privilege EscalationPersistenzmechanismenExploitationDatenexfiltrationPost-ExploitationPenetrationstests
GitHubacheong08/cve-2026-65400

CVE-2026-65400

Apple MacOS Bildschirmfreigabe: Beliebiges Lesen/Schreiben von Dateien -> RCE

Repository anzeigen
2vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-65400

Zum ersten Mal seit einer Weile haben wir wieder eine RCE auf MacOS.

Ursprünglich entdeckt von @osxreverser und später von bynar.io erweitert. Weitere Informationen findest du unter https://blog.calif.io/p/no-country-for-old-passwords.

Dies stammt größtenteils aus der Arbeit von @panchocosil (na ja, Claude...), der einen Read-only-PoC veröffentlicht hat. Das Repo von @HORKimhab scheint etwas Bullshit zu sein, vor allem weil get-svn.sh wie ein Versuch eines späteren Supply-Chain-Angriffs aussieht.

Wie auch immer, ich habe das Schreiben zum Laufen gebracht und daraus RCE.

Schnellstart

root@kitploit:~
usage: exploit.py [-h] [-w LOCAL] [-m MODE] [-p PORT] [-u USER] [-r RETRIES] [-t TIMEOUT] [-o FILE] ip [path]
  • Modus: Die Berechtigungen, die beim Schreiben in eine Datei verwendet werden. Also sowas wie 0644 und ähnliches (Unix-Zeug).
  • Benutzer ist standardmäßig root. Offensichtlich willst du root.
  • Fehler sind zu erwarten. Der Bug ist etwas anfällig für Race-Conditions. Man kann die Retries erhöhen, aber im Allgemeinen funktioniert es in 20.
  • Mit -o kann die gelesene Datei in eine lokale Datei geschrieben werden. Nützlich für Binärdateien.
  • Der Port ist standardmäßig 5900. Das ist der Standardport für VNC.
  • -w zum Schreiben einer lokalen Datei nach [path].

RCE durch Lesen?

Teilweise möglich. Unter MacOS gibt das Lesen eines Verzeichnisses (statt einer Datei) die rohen Inhalte des Verzeichnisses aus (jede Datei darin). Dass man keine Dateien auflisten kann, ist also kein Problem.

Also zuerst ein wenig Aufklärung. Mit python3 exploit.py <ip_addr> /Library/Preferences/com.apple.loginwindow.plist erhältst du den Benutzernamen der angemeldeten Benutzer. Dann kannst du /User/<username>/.ssh/ lesen und hoffen, dass SSH ebenfalls aktiviert ist (Normalerweise ist SSH aktiviert, wenn VNC aktiviert ist).

Da das Lesen als root erfolgt und TCC ignoriert (soweit ich das verstehe), kann man einfach Browserverläufe und (vielleicht?) Cookies direkt auslesen. Normalerweise reicht das aus.

RCE durch Schreiben.

In jedem Fall kannst du nach /Library/LaunchDaemons/ schreiben und auf einen Neustart warten. Dann hast du Persistenz. Aber natürlich sind wir ungeduldig, also gibt es bessere Wege.

Oft gibt es vorhandene Einträge, die du überschreiben kannst. Zum Beispiel sind /Library/PrivilegedHelperTools/com.microsoft.autoupdate.helper, us.zoom.ZoomDaemon und com.microsoft.teams.TeamsUpdaterDaemon häufig installiert.

root@kitploit:~
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
	<key>AbandonProcessGroup</key>
	<true/>
	<key>Label</key>
	<string>com.microsoft.EdgeUpdater.wake.system</string>
	<key>LimitLoadToSessionType</key>
	<string>System</string>
	<key>ProgramArguments</key>
	<array>
		<string>/Library/Application Support/Microsoft/EdgeUpdater/Current/EdgeUpdater.app/Contents/MacOS/EdgeUpdater</string>
		<string>--wake-all</string>
		<string>--enable-logging</string>
		<string>--vmodule=*/components/update_client/*=2,*/chrome/updater/*=2</string>
		<string>--system</string>
	</array>
	<key>StartInterval</key>
	<integer>3600</integer>
</dict>
</plist>

Wenn wir uns das ansehen, sehen wir, dass die Binärdatei unter /Library/Application Support/Microsoft/EdgeUpdater/Current/EdgeUpdater.app/Contents/MacOS/EdgeUpdater in einem festgelegten Intervall ausgeführt wird.

Wir können diese Binärdatei dann ersetzen und haben sogar ohne uns mit launchctl herumschlagen zu müssen RCE!

Lustige Sache.

Tool herunterladen