
POC for DTEX LPE (CVE-2024-55968)
POC para DTEX LPE (CVE-2024-55968)
Produto afetado: DEC-M (DTEX Forwarder) versão 6.1.1. DTEX é uma plataforma unificada de gerenciamento de riscos internos.
Componente afetado: DEC-M EventReportingService XPC Helper
Vetor de ataque: O DTEX Event Reporting Service foi encontrado com um helper XPC privilegiado que não implementa validação. Um ator malicioso pode explorar essa vulnerabilidade lógica para escalar privilégios localmente no macOS abusando do método submitQuery do protocolo DTConnectionHelperProtocol por meio de uma conexão XPC não autorizada.
O serviço com.dtexsystems.helper, responsável por lidar com operações privilegiadas dentro do agente macOS DTEX Event Forwarder, falha em implementar validação crítica do cliente durante a comunicação entre processos (IPC) XPC. Especificamente, o serviço não verifica os requisitos de código, entitlements, flags de segurança ou versão de qualquer cliente que tente estabelecer uma conexão. Essa falta de validação lógica adequada permite que atores maliciosos explorem os métodos do serviço por meio de conexões de cliente não autorizadas e escalem privilégios para root.
Paul Montgomery (@nullevent) e Waleed Barakat (@WilDN00B), TikTok USDS Red Team