
POC for DTEX LPE (CVE-2024-55968)
POC für DTEX LPE (CVE-2024-55968)
Betroffenes Produkt: DEC-M (DTEX Forwarder) Version 6.1.1. DTEX ist eine einheitliche Insider-Risikomanagement-Plattform.
Betroffene Komponente: DEC-M EventReportingService XPC Helper
Angriffsvektor: Der DTEX Event Reporting Service wurde mit einem privilegierten XPC-Helper gefunden, der keine Validierung implementiert. Ein böswilliger Akteur kann diese Logikschwachstelle ausnutzen, um lokale Benutzerprivilegien auf macOS zu eskalieren, indem er die submitQuery-Methode des DTConnectionHelperProtocol-Protokolls über eine nicht autorisierte XPC-Verbindung missbraucht.
Der com.dtexsystems.helper-Dienst, der für privilegierte Operationen innerhalb des macOS DTEX Event Forwarder-Agenten zuständig ist, implementiert keine kritische Client-Validierung während der XPC-Interprozesskommunikation (IPC). Insbesondere überprüft der Dienst keine Codeanforderungen, Berechtigungen, Sicherheitsflags oder Versionen eines Clients, der versucht, eine Verbindung herzustellen. Dieser Mangel an ordnungsgemäßer Logikvalidierung ermöglicht es böswilligen Akteuren, die Methoden des Dienstes über nicht autorisierte Client-Verbindungen auszunutzen und Privilegien auf Root zu eskalieren.
Paul Montgomery (@nullevent) und Waleed Barakat (@WilDN00B), TikTok USDS Red Team