
Exploit-PoC-Code für CVE-2024-55968
LPE-Exploit-POC für CVE-2024-55968
Der Dienst com.dtexsystems.helper, der für privilegierte Operationen im macOS-DTEX-Event-Forwarder-Agenten zuständig ist, implementiert während der XPC-Interprozesskommunikation (IPC) keine wichtige Client-Validierung. Insbesondere überprüft der Dienst nicht die Code-Anforderungen, Entitlements, Sicherheitsflags oder die Version eines Clients, der eine Verbindung herzustellen versucht. Diese fehlende ordnungsgemäße Logikvalidierung ermöglicht es böswilligen Akteuren, die Methoden des Dienstes über nicht autorisierte Client-Verbindungen auszunutzen und Privilegien auf Root-Ebene zu eskalieren.
DEC-M (DTEX Forwarder) 6.1.1
DEC-M EventReportingService XPC Helper
Der DTEX Event Reporting Service wurde mit einem privilegierten XPC-Helper gefunden, der keine Validierung implementiert. Ein böswilliger Akteur kann diese Logikschwachstelle ausnutzen, um lokal Benutzerrechte auf macOS zu eskalieren, indem er die submitQuery-Methode des DTConnectionHelperProtocol-Protokolls über eine nicht autorisierte XPC-Verbindung missbraucht.
Paul Montgomery (@nullevent) und Waleed Barakat (@WilDN00B), TikTok USDS Red Team