
PoC para LPE en DTEX (CVE-2024-55968)
POC para LPE en DTEX (CVE-2024-55968)
Producto afectado: DEC-M (DTEX Forwarder) versión 6.1.1. DTEX es una plataforma unificada de gestión de riesgos internos.
Componente afectado: DEC-M EventReportingService XPC Helper
Vector de ataque: El servicio de informes de eventos de DTEX (Event Reporting Service) se encontró con un helper XPC privilegiado que no implementa validación. Un actor malicioso puede aprovechar esta vulnerabilidad lógica para escalar privilegios de usuario localmente en macOS abusando del método submitQuery del protocolo DTConnectionHelperProtocol a través de una conexión XPC no autorizada.
El servicio com.dtexsystems.helper, responsable de manejar operaciones privilegiadas dentro del agente DTEX Event Forwarder de macOS, no implementa una validación crítica del cliente durante la comunicación entre procesos (IPC) XPC. Específicamente, el servicio no verifica los requisitos de código, entitlements, indicadores de seguridad ni la versión de ningún cliente que intente establecer una conexión. Esta falta de validación lógica adecuada permite a actores maliciosos explotar los métodos del servicio a través de conexiones de cliente no autorizadas y escalar privilegios a root.
Paul Montgomery (@nullevent) y Waleed Barakat (@WilDN00B), TikTok USDS Red Team