
DTEX LPE (CVE-2024-55968)에 대한 POC
DTEX LPE(CVE-2024-55968)용 POC
영향을 받는 제품: DEC-M(DTEX Forwarder) 버전 6.1.1. DTEX는 통합 내부자 위험 관리 플랫폼입니다.
영향을 받는 구성 요소: DEC-M EventReportingService XPC Helper
공격 벡터: DTEX Event Reporting Service는 검증을 구현하지 않는 권한 있는 XPC 헬퍼와 함께 발견되었습니다. 악의적인 행위자는 승인되지 않은 XPC 연결을 통해 DTConnectionHelperProtocol 프로토콜의 submitQuery 메서드를 남용하여 이 로직 취약점을 무기화하고 macOS에서 로컬 사용자 권한을 상승시킬 수 있습니다.
macOS DTEX Event Forwarder 에이전트 내에서 권한 있는 작업을 처리하는 com.dtexsystems.helper 서비스는 XPC 프로세스 간 통신(IPC) 중에 중요한 클라이언트 검증을 구현하지 않습니다. 구체적으로, 이 서비스는 연결을 시도하는 클라이언트의 코드 요구 사항, entitlements, 보안 플래그 또는 버전을 확인하지 않습니다. 이러한 적절한 로직 검증의 부재로 인해 악의적인 행위자는 승인되지 않은 클라이언트 연결을 통해 서비스의 메서드를 악용하고 루트 권한을 상승시킬 수 있습니다.
Paul Montgomery(@nullevent) 및 Waleed Barakat(@WilDN00B), TikTok USDS Red Team