Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-70342 — CVE-2025-70342: Credential Interception via Named Pipe in erase-install | Kitploit
Tools/GitHubGitHub/malvector/cve-2025-70342
Privilege EscalationVulnerability AnalysisExploitation
GitHubmalvector/cve-2025-70342

CVE-2025-70342

CVE-2025-70342: Credential Interception via Named Pipe in erase-install

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-70342: Credential-Abfangen über Named Pipe in erase-install

Zusammenfassung

erase-install vor v40.4 (Commit 2c31239) schreibt die swiftDialog-Ausgabe von Anmeldeinformationen in einen fest codierten Pfad /var/tmp/dialog.json. Auf Apple Silicon Macs werden Administrator-Anmeldeinformationen, die während Neuinstallations-/Löschvorgängen eingegeben werden, an diesen vorhersagbaren, weltweit beschreibbaren Speicherort geschrieben. Ein lokaler, nicht privilegierter Angreifer kann an diesem Pfad eine Named Pipe (FIFO) erstellen, um Administrator-Anmeldeinformationen in Echtzeit abzufangen.

Betroffene Versionen

  • Verwundbar: erase-install <= 40.4
  • Behoben: Commit 2c31239 (nach PR #574)

CVSS 3.1

Score: 7.1 (Hoch)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

MetrikWert
AngriffsvektorLokal
AngriffskomplexitätNiedrig
Erforderliche PrivilegienNiedrig
BenutzerinteraktionErforderlich (Administrator gibt Anmeldeinformationen ein)
ScopeUnchanged
VertraulichkeitHoch
IntegritätHoch
VerfügbarkeitKeine

Details zur Schwachstelle

Fest codierter Pfad für Anmeldeinformationen-Ausgabe (CWE-732)

Datei: erase-install.sh

Zeile 72:

root@kitploit:~
dialog_output="/var/tmp/dialog.json"

Zeile 124:

root@kitploit:~
"$dialog_bin" "${dialog_args[@]}" ... 2>/dev/null > "$dialog_output"

Auf Apple Silicon Macs fordert erase-install den Administrator über swiftDialog zur Eingabe von Anmeldeinformationen auf. Die Anmeldeinformationen (Benutzername + Passwort) werden per Shell-Umleitung nach /var/tmp/dialog.json geschrieben – einem fest codierten Pfad in einem weltweit beschreibbaren Verzeichnis. Das Skript prüft nicht, ob dieser Pfad vor dem Schreiben manipuliert wurde.

Angriffsszenario

root@kitploit:~
1. Unprivileged attacker creates a named pipe (FIFO): mkfifo /tmp/.fifo
2. Attacker creates symlink: ln -s /tmp/.fifo /var/tmp/dialog.json
3. Attacker reads from FIFO (blocks, waiting for data)
4. Admin runs: sudo erase-install.sh --erase
5. Admin enters credentials in swiftDialog prompt
6. Credentials flow through symlink → FIFO → attacker's terminal

Dieser Angriff erfordert keine besondere zeitliche Abstimmung oder Race Condition – der Angreifer legt einfach den Symlink und wartet.

Proof of Concept

Voraussetzungen

  • Apple Silicon Mac (Eingabeaufforderung für Anmeldeinformationen wird nur auf arm64 ausgelöst)
  • Jedes beliebige, nicht privilegierte lokale Benutzerkonto

Verwendung

root@kitploit:~
# Start the listener (as unprivileged user)
python3 poc.py

# Wait for admin to run erase-install with --erase or --reinstall
# Credentials will be printed to stdout when captured

# Cleanup
python3 poc.py --cleanup

Siehe poc.py für vollständige Details.

Behebung

  • Aktualisieren Sie erase-install auf die Version, die Commit 2c31239 oder später enthält
  • Der Fix verwendet mktemp, um einen zufälligen Dateinamen zu generieren, was die Pfadvorhersage verhindert:
root@kitploit:~
- dialog_output="/var/tmp/dialog.json"
+ dialog_output=$(/usr/bin/mktemp /var/tmp/dialog.XXX.json)

Zeitplan

DatumEreignis
2025-12-23Schwachstelle entdeckt
2025-12-23Problem an Maintainer gemeldet
2025-12-24Fix mittels PR #574 zusammengeführt

Danksagung

  • cooldadhacking (GitHub)

Referenzen

  • erase-install PR #574
  • Fix Commit 2c31239

Haftungsausschluss

Dieser Proof of Concept dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken. Verwenden Sie ihn verantwortungsbewusst und nur auf Systemen, die Sie besitzen oder für die Sie ausdrückliche Erlaubnis zum Testen haben.

Tool herunterladen
2026-02-20CVE-2025-70342 zugewiesen