
Escalada de privilegios local para OS X 10.10.5 mediante CVE-2016-1828.
rootsh es una escalada de privilegios local dirigida a OS X Yosemite 10.10.5 build 14F27. Explota CVE-2016-1758 y CVE-2016-1828, dos vulnerabilidades en XNU que fueron corregidas en OS X El Capitan 10.11.4 y 10.11.5. rootsh no funcionará en plataformas con SMAP habilitado.
CVE-2016-1758 es una fuga de información causada por copiar bytes sin inicializar de la pila del kernel al espacio de usuario. Al comparar los punteros del kernel filtrados con direcciones de referencia fijas es posible recuperar el slide del kernel.
CVE-2016-1828 es un use-after-free durante la deserialización de objetos. Al pasar un diccionario serializado binariamente y manipulado al kernel, es posible desencadenar una invocación de método virtual sobre un objeto con un puntero vtable controlado.
El código de rootsh se libera al dominio público. Como cortesía, pido que si usas algo de este código en otro proyecto me atribuyas el crédito.