
PoC pour le LPE de DTEX (CVE-2024-55968)
POC pour DTEX LPE (CVE-2024-55968)
Produit concerné : DEC-M (DTEX Forwarder) version 6.1.1. DTEX est une plateforme unifiée de gestion des risques internes.
Composant concerné : DEC-M EventReportingService XPC Helper
Vecteur d'attaque : Le service DTEX Event Reporting Service a été détecté avec un helper XPC privilégié qui n'implémente pas de validation. Un acteur malveillant peut exploiter cette vulnérabilité logique pour élever localement les privilèges utilisateur sur macOS en abusant de la méthode submitQuery du protocole DTConnectionHelperProtocol via une connexion XPC non autorisée.
Le service com.dtexsystems.helper, chargé de gérer les opérations privilégiées au sein de l'agent macOS DTEX Event Forwarder, n'implémente pas de validation critique du client lors de la communication inter-processus (IPC) XPC. Plus précisément, le service ne vérifie ni les exigences de code, ni les entitlements, ni les indicateurs de sécurité, ni la version d'un client tentant d'établir une connexion. Ce manque de validation logique appropriée permet à des acteurs malveillants d'exploiter les méthodes du service via des connexions client non autorisées et d'élever leurs privilèges jusqu'à root.
Paul Montgomery (@nullevent) et Waleed Barakat (@WilDN00B), TikTok USDS Red Team