Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
autofs-cve-2026-84568 — macOS automountd ट्रस्ट-बाउंड्री उल्लंघन के लिए रिवर्स इंजीनियरिंग नोट्स और कार्यशील PoC, CVE-2026-84568, जो localhost या पीड़ित के स्वयं के hostname से माउंट की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/jvidhan/autofs-cve-2026-84568
भेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगपेनिट्रेशन टेस्टिंगबाइनरी विश्लेषणपेपर और शोधलर्निंग और शिक्षा
GitHubjvidhan/autofs-cve-2026-84568

autofs-cve-2026-84568

macOS automountd ट्रस्ट-बाउंड्री उल्लंघन के लिए रिवर्स इंजीनियरिंग नोट्स और कार्यशील PoC, CVE-2026-84568, जो localhost या पीड़ित के स्वयं के hostname से माउंट की अनुमति देता है।

रिपॉजिटरी देखें
10घं 22मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-84568 — रिवर्स इंजीनियरिंग नोट्स और पुनरुत्पादन

macOS autofs पैच की CVE-2026-84568 के लिए स्वतंत्र रिवर्स इंजीनियरिंग, साथ ही ट्रस्ट-बाउंड्री उल्लंघन के लिए एक कार्यशील PoC।

Apple ने एडवाइज़री प्रकाशित की। Mr.Gedik (@h4ck2s3c) ने बग की रिपोर्ट की। यह रिपॉज़िटरी तकनीकी तंत्र का दस्तावेज़ीकरण करती है — पैच किया गया फ़ंक्शन, चेक क्या करता है, और पैच किन माउंट पाथ को ब्लॉक करता है — और इसमें एक कार्यशील PoC शामिल है जो कमज़ोर सिस्टम पर ट्रस्ट उल्लंघन को पुनरुत्पादित करता है।


एक नज़र में CVE

फ़ील्डमान
CVECVE-2026-84568
घटकautofs / automountd
प्रभावितmacOS Tahoe 26.6 और पहले
पैच किया गयाmacOS Tahoe 26.7, macOS Golden Gate 27, macOS Sequoia 15.8
एडवाइज़री प्रभाव"नेटवर्क डायरेक्टरी सर्वर के नियंत्रण वाला हमलावर root विशेषाधिकारों के साथ मनमाना कोड निष्पादित कर सकता है।"
रिपोर्ट करने वालाTurkish Technology के Mr.Gedik (@h4ck2s3c)

यह राइटअप क्यों मौजूद है

CVE-2026-84568 के लिए Apple की एडवाइज़री प्रभाव और पैच संस्करण का दस्तावेज़ीकरण करती है। यह तकनीकी तंत्र का दस्तावेज़ीकरण नहीं करती:

  • कौन सा फ़ंक्शन पैच किया गया
  • चेक वास्तव में क्या करता है
  • एडवाइज़री में वर्णित RCE यहाँ परीक्षण किए गए पाथ के माध्यम से क्यों पहुँच योग्य नहीं है

लेखन के समय कोई सार्वजनिक तकनीकी राइटअप नहीं मिला। यह रिपॉज़िटरी automountd_26.6 और automountd_27 के स्वतंत्र रिवर्स इंजीनियरिंग विश्लेषण और अंतर्निहित ट्रस्ट-बाउंड्री उल्लंघन के लिए एक कार्यशील PoC के साथ उस अंतराल को भरती है।

यह खोज का दावा नहीं है। CVE की रिपोर्ट Mr.Gedik ने की और Apple ने इसे पैच किया। यहाँ योगदान तकनीकी विश्लेषण और पुनरुत्पादन है।


भेद्यता का सारांश

automountd कॉन्फ़िगर किए गए डायरेक्टरी सेवा (LDAP, NIS, OpenDirectory) से automount मैप प्राप्त करता है। कमज़ोर संस्करण (26.6 और पहले) में, automountd यह सत्यापित नहीं करता था कि मैप प्रविष्टि का होस्ट घटक स्थानीय मशीन पर रिज़ॉल्व होता है या नहीं।

इसलिए एक दुर्भावनापूर्ण डायरेक्टरी सर्वर ऐसी मैप प्रविष्टि परोस सकता था जिसका माउंट स्रोत था:

  • शाब्दिक स्ट्रिंग localhost
  • पीड़ित का स्वयं का होस्टनाम (<hostname>.local)
  • कोई भी स्थानीय IP पता, जिसमें 127.0.0.1 भी शामिल है

इसके बाद पीड़ित स्वयं से हमलावर-नियंत्रित माउंट पॉइंट पर माउंट कर देता।

पैच किया गया संस्करण (26.7 / 27) sym.func.100005bd8 में एक होस्टनाम चेक जोड़ता है जो उपरोक्त में से किसी से भी मेल खाने वाली प्रविष्टियों को अस्वीकार करता है।


इस रिपॉज़िटरी में क्या है

रिवर्स इंजीनियरिंग

  • automountd_26.6 और automountd_27 के बीच sym.func.100005bd8 का डिसअसेम्बली डिफ — देखें docs/PATCH_DIFF.md
  • पैच किए गए चेक की पहचान: "localhost", gethostname(), SCDynamicStoreCopyLocalHostName + ".local", और सभी स्थानीय IP को प्रगणित करने वाले getifaddrs / getipnodebyaddr लूप के विरुद्ध strncasecmp
  • parse_nfs → mapline_to_mapent → asprintf("%s/mount_%s", "/sbin", fstype) के माध्यम से fstype फ़ील्ड का ट्रेस — प्रोग्राम पाथ बनाने से पहले फ़ील्ड को सत्यापित नहीं किया जाता
  • webdavfs_agent के XML पार्सर का SAX कॉलबैक विश्लेषण — characters कॉलबैक स्पष्ट लंबाई जाँच के साथ __memcpy_chk का उपयोग करता है; कोई ओवरफ़्लो नहीं
  • od_process_record_attributes का विश्लेषण — OpenDirectory रिकॉर्ड पार्सर पूरे समय CoreFoundation API का उपयोग करता है; कोई निश्चित-आकार बफ़र नहीं
  • माउंट प्रोग्राम ऑडिट — mount_nfs, mount_smbfs, mount_url, और सभी NetFSPlugins/* बंडलों की शेल निष्पादन के लिए जाँच की गई; कोई नहीं मिला

पूरा राइटअप देखें docs/ANALYSIS.md में और पते तथा लॉग नमूने देखें docs/ARTIFACTS.md में।

पुनरुत्पादन

  • poc.sh — एकल-फ़ाइल हमलावर-पक्ष सेटअप। एक दुर्भावनापूर्ण auto_master / auto_evil मैप के साथ LDAP सर्वर और एक प्रूफ़-ऑफ़-एक्सेस मार्कर के साथ NFS एक्सपोर्ट शुरू करता है। जब पीड़ित का automountd मैप प्राप्त करता है, तो यह हमलावर-नियंत्रित पाथ पर अपना ही NFS एक्सपोर्ट माउंट कर देता है।

यह PoC क्या प्रदर्शित करता है

  • एक दुर्भावनापूर्ण LDAP सर्वर जो तैयार किया गया auto_master / auto_evil मैप परोसता है
  • पीड़ित का automountd नेटवर्क पर मैप प्राप्त करता है
  • पीड़ित अपना ही NFS एक्सपोर्ट हमलावर-नियंत्रित पाथ पर माउंट करता है
  • कर्नेल माउंट टेबल में माउंट स्रोत 127.0.0.1 है

यह PoC क्या प्रदर्शित नहीं करता

  • मनमाना कोड निष्पादन
  • विशेषाधिकार वृद्धि
  • पीड़ित पर एक शेल

Apple की एडवाइज़री में "root विशेषाधिकारों के साथ मनमाना कोड निष्पादन" प्रभाव इस विश्लेषण में परीक्षण किए गए पाथ के माध्यम से पहुँच योग्य नहीं है। पूरी सूची के लिए docs/ANALYSIS.md में "Paths tested and ruled out" अनुभाग देखें।

प्रदर्शित प्रभाव ट्रस्ट-बाउंड्री उल्लंघन ही है: पीड़ित ऐसे स्रोत से माउंट करता है जिसे उसे अस्वीकार करना चाहिए था।


रिपॉज़िटरी लेआउट

root@kitploit:~
poc.sh              हमलावर-पक्ष सेटअप (एकल फ़ाइल)
docs/
  ANALYSIS.md       पूरा रिवर्स-इंजीनियरिंग राइटअप
  PATCH_DIFF.md     26.6 और 27 के बीच sym.func.100005bd8 डिफ
  ARTIFACTS.md      पते और लॉग नमूने
README.md           यह फ़ाइल
LICENSE

चार फ़ाइलें, दो डायरेक्टरी। और कुछ नहीं।


आवश्यकताएँ

हमलावर होस्ट (macOS)

  • Homebrew
  • OpenLDAP (brew install openldap)
  • slapd.conf जो परिभाषित करता है: database mdb के साथ suffix "dc=evil,dc=local"
  • NFS सर्वर (nfsd) — macOS के साथ आता है
  • Root पहुँच (slapd, nfsd, /etc/exports के लिए)

पीड़ित होस्ट

  • macOS 26.6 या पहले (कमज़ोर automountd)
  • automount मैप के लिए हमलावर के LDAP सर्वर को क्वेरी करने के लिए कॉन्फ़िगर किया गया
  • /etc/auto_master में +auto_master मौजूद
  • पीड़ित पर nfsd चल रहा हो, एक डायरेक्टरी एक्सपोर्ट करते हुए

माउंट सफल होने के लिए पीड़ित को एक चलता हुआ NFS सर्वर चाहिए। CVE स्थानीय-होस्ट प्रविष्टि की स्वीकृति के बारे में है, एक्सपोर्ट देने के बारे में नहीं। यदि पीड़ित nfsd नहीं चलाता, तो माउंट NFS server 127.0.0.1 not responding के साथ विफल होता है — जो फिर भी प्रदर्शित करता है कि automountd ने प्रविष्टि स्वीकार कर ली।


उपयोग

हमलावर

root@kitploit:~
./poc.sh <ATTACKER_IP>

<ATTACKER_IP> को पीड़ित से दिखने वाले हमलावर के IP से बदलें।

पीड़ित

root@kitploit:~
sudo automount -vc
ls /System/Volumes/Data/mnt/evil/evil/
cat /System/Volumes/Data/mnt/evil/evil/proof.txt

अपेक्षित परिणाम

फ़ाइल proof.txt माउंट के माध्यम से पठनीय है। mount आउटपुट में माउंट स्रोत 127.0.0.1:<export_dir> है:

root@kitploit:~
127.0.0.1:/tmp/nfsroot on /System/Volumes/Data/mnt/evil/evil (nfs, nodev, nosuid, automounted, nobrowse)

nodev और nosuid की उपस्थिति कर्नेल के NFS माउंट डिफ़ॉल्ट और mount_nfs के स्वयं के विकल्प प्रबंधन को दर्शाती है — ये automountd से नहीं हैं। पूरा विवरण देखें docs/ANALYSIS.md में।


पैच का सत्यापन

पैच किए गए सिस्टम (26.7 / 27) पर, वही मैप प्रविष्टि किसी भी माउंट प्रयास से पहले अस्वीकार कर दी जाती है। sym.func.100005bd8 की डिसअसेम्बली तुलना के लिए docs/PATCH_DIFF.md देखें।

पैच किए गए होस्ट पर पुष्टि करने के लिए:

root@kitploit:~
# Serve the same map entry, then on the patched victim:
sudo automount -vc
ls /System/Volumes/Data/mnt/evil/evil/

अपेक्षित: माउंट पॉइंट नहीं बनाया जाता, और mount आउटपुट में कोई प्रविष्टि नहीं दिखती। sym.func.100005bd8 चेक प्रविष्टि को अस्वीकार करता है जब होस्ट 127.0.0.1, localhost, या स्थानीय होस्टनाम हो।


fstype इंजेक्शन (अलग निष्कर्ष)

विश्लेषण के दौरान, एक अलग डिफ़ेंस-इन-डेप्थ कमज़ोरी मिली: sym.func.1000086f4 (run_mount_cmd) मैप प्रविष्टि से fstype फ़ील्ड को सत्यापित किए बिना asprintf("%s/mount_%s", "/sbin", fstype) के माध्यम से एक प्रोग्राम पाथ बनाता है।

fstype में पाथ ट्रैवर्सल अनुक्रम asprintf कॉल तक पहुँचते हैं:

root@kitploit:~
automountd: Can't stat mount program /sbin/mount_../../../../../../tmp/evil_prog: No such file or directory

स्टॉक macOS इंस्टॉलेशन पर, परिणामी पाथ किसी निष्पादन योग्य फ़ाइल पर रिज़ॉल्व नहीं होता क्योंकि /sbin/mount_.. मौजूद नहीं है। इंजेक्शन वास्तविक है लेकिन पाथ रिज़ॉल्यूशन द्वारा अवरुद्ध है। यह केवल तब शोषणीय होगा जब /sbin के अंतर्गत कोई लिखने योग्य पाथ मौजूद हो, या कोई डायरेक्टरी-सिमलिंक mount_<X> बनाया जाए — जिनमें से कोई भी स्टॉक macOS पर लागू नहीं होता।

यह एक अलग अवलोकन के रूप में प्रलेखित है, CVE-2026-84568 के भाग के रूप में नहीं। विवरण के लिए देखें docs/ANALYSIS.md।


श्रेय

  • मूल खोज: Turkish Technology के Mr.Gedik (@h4ck2s3c), CVE-2026-84568 के लिए Apple सुरक्षा एडवाइज़री के अनुसार।
  • स्वतंत्र विश्लेषण और PoC: jvidhan
  • संदर्भ: Apple की एडवाइज़री और पैच किया गया बाइनरी कमज़ोर संस्करण के साथ तुलना के लिए आधार के रूप में कार्य करते हैं।

अस्वीकरण

यह रिपॉज़िटरी केवल रक्षात्मक सुरक्षा अनुसंधान और शिक्षा के लिए प्रदान की गई है।

  • यह उन सिस्टम के विरुद्ध उपयोग के लिए है जिनका आप स्वामी हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट लिखित अनुमति है।
  • इस टूल का उपयोग उन सिस्टम के विरुद्ध करना जिनका आप स्वामी नहीं हैं या नियंत्रण नहीं करते, स्थानीय, राष्ट्रीय, या अंतर्राष्ट्रीय कानून का उल्लंघन कर सकता है।
  • लेखक इस कोड के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी या दायित्व नहीं लेते।
  • PoC माउंट ट्रस्ट उल्लंघन प्रदर्शित करने तक सीमित है। यह कोड निष्पादन प्राप्त नहीं करता। इस PoC से RCE के कोई भी दावे शामिल विश्लेषण द्वारा समर्थित नहीं हैं।
  • Apple, macOS, autofs, और automountd Apple Inc. के ट्रेडमार्क हैं। यह प्रोजेक्ट Apple से संबद्ध या समर्थित नहीं है।

लाइसेंस

MIT। देखें LICENSE।

टूल डाउनलोड करें