
Escalada de privilégio local para OS X 10.10.5 via CVE-2016-1828.
rootsh é uma escalada de privilégio local visando o OS X Yosemite 10.10.5 build 14F27. Ele explora CVE-2016-1758 e CVE-2016-1828, duas vulnerabilidades no XNU que foram corrigidas no OS X El Capitan 10.11.4 e 10.11.5. rootsh não funcionará em plataformas com SMAP ativado.
CVE-2016-1758 é um vazamento de informações causado pela cópia de bytes não inicializados da pilha do kernel para o espaço do usuário. Ao comparar ponteiros do kernel vazados com endereços de referência fixos, é possível recuperar o slide do kernel.
CVE-2016-1828 é um use-after-free durante a desserialização de objetos. Ao passar um dicionário serializado binário manipulado para o kernel, é possível acionar uma invocação de método virtual em um objeto com um ponteiro vtable controlado.
O código do rootsh é disponibilizado em domínio público. Como cortesia, peço que, se você usar qualquer parte deste código em outro projeto, me atribua os créditos.