Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-70342 — CVE-2025-70342: Interceptação de credenciais via Named Pipe no erase-install | Kitploit
Ferramentas/GitHubGitHub/malvector/cve-2025-70342
Escalada de PrivilégiosAnálise de VulnerabilidadesExploração
GitHubmalvector/cve-2025-70342

CVE-2025-70342

CVE-2025-70342: Interceptação de credenciais via Named Pipe no erase-install

Ver Repositório
8há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-70342: Interceptação de Credenciais via Named Pipe no erase-install

Resumo

O erase-install anterior à v40.4 (commit 2c31239) grava a saída de credenciais do swiftDialog num caminho fixo /var/tmp/dialog.json. Em Macs com Apple Silicon, as credenciais de administrador introduzidas durante operações de reinstalação/apagamento são gravadas nesta localização previsível e gravável por todos. Um atacante local sem privilégios pode criar um named pipe (FIFO) neste caminho para intercetar as credenciais de administrador em tempo real.

Versões Afetadas

  • Vulnerável: erase-install <= 40.4
  • Corrigido: commit 2c31239 (após PR #574)

CVSS 3.1

Pontuação: 7.1 (Alta)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

MétricaValor
Vetor de AtaqueLocal
Complexidade de AtaqueBaixa
Privilégios NecessáriosBaixos
Interação do UsuárioRequerida (o administrador insere as credenciais)
EscopoInalterado
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeNenhuma

Detalhes da Vulnerabilidade

Caminho de Saída de Credenciais Fixo (CWE-732)

Arquivo: erase-install.sh

Linha 72:

dialog_output="/var/tmp/dialog.json"

Linha 124:

"$dialog_bin" "${dialog_args[@]}" ... 2>/dev/null > "$dialog_output"

Em Macs com Apple Silicon, o erase-install solicita as credenciais do administrador via swiftDialog. As credenciais (nome de usuário + senha) são gravadas via redirecionamento de shell para /var/tmp/dialog.json — um caminho fixo num diretório gravável por todos. O script não verifica se esse caminho foi adulterado antes de gravar.

Cenário de Ataque

1. Unprivileged attacker creates a named pipe (FIFO): mkfifo /tmp/.fifo
2. Attacker creates symlink: ln -s /tmp/.fifo /var/tmp/dialog.json
3. Attacker reads from FIFO (blocks, waiting for data)
4. Admin runs: sudo erase-install.sh --erase
5. Admin enters credentials in swiftDialog prompt
6. Credentials flow through symlink → FIFO → attacker's terminal

Este ataque não exige timing especial nem condição de corrida — o atacante simplesmente cria o symlink e espera.

Prova de Conceito

Pré-requisitos

  • Mac com Apple Silicon (o prompt de credenciais só é acionado em arm64)
  • Qualquer conta de usuário local sem privilégios

Uso

# Start the listener (as unprivileged user)
python3 poc.py

# Wait for admin to run erase-install with --erase or --reinstall
# Credentials will be printed to stdout when captured

# Cleanup
python3 poc.py --cleanup

Consulte poc.py para detalhes completos.

Remediação

  • Atualize o erase-install para a versão que contém o commit 2c31239 ou posterior
  • A correção usa mktemp para gerar um nome de arquivo aleatório, impedindo a previsão do caminho:
- dialog_output="/var/tmp/dialog.json"
+ dialog_output=$(/usr/bin/mktemp /var/tmp/dialog.XXX.json)

Cronologia

DataEvento
2025-12-23Vulnerabilidade descoberta
2025-12-23Problema relatado ao mantenedor
2025-12-24Correção mesclada via PR #574
2026-02-20CVE-2025-70342 atribuído

Créditos

  • cooldadhacking (GitHub)

Referências

  • PR #574 do erase-install
  • Commit de correção 2c31239

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de testes de segurança autorizados. Use com responsabilidade e apenas em sistemas seus ou sobre os quais você tenha permissão explícita para testar.

Baixar ferramenta