Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-70342 — CVE-2025-70342:erase-install 中的命名管道凭据拦截 | Kitploit
工具/GitHubGitHub/malvector/cve-2025-70342
权限提升漏洞分析漏洞利用
GitHubmalvector/cve-2025-70342

CVE-2025-70342

CVE-2025-70342:erase-install 中的命名管道凭据拦截

查看仓库
6个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-70342:通过 erase-install 中的命名管道截获凭据

概述

早于 v40.4(提交 2c31239)的 erase-install 会将 swiftDialog 的凭据输出写入硬编码路径 /var/tmp/dialog.json。在 Apple Silicon Mac 上,重新安装/擦除操作期间输入的管理员凭据会写入这个可预测且全局可写的位置。本地非特权攻击者可以在此路径创建命名管道(FIFO),实时截获管理员凭据。

受影响版本

  • 存在漏洞: erase-install <= 40.4
  • 已修复: 提交 2c31239(PR #574 之后)

CVSS 3.1

评分:7.1(高危)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

指标值
攻击向量本地
攻击复杂性低
所需权限低
用户交互需要(管理员输入凭据)
范围未改变
机密性高
完整性高
可用性无

漏洞详情

硬编码凭据输出路径(CWE-732)

文件: erase-install.sh

第 72 行:

root@kitploit:~
dialog_output="/var/tmp/dialog.json"

第 124 行:

root@kitploit:~
"$dialog_bin" "${dialog_args[@]}" ... 2>/dev/null > "$dialog_output"

在 Apple Silicon Mac 上,erase-install 会通过 swiftDialog 提示管理员输入凭据。凭据(用户名 + 密码)通过 shell 重定向写入 /var/tmp/dialog.json——这是位于全局可写目录中的硬编码路径。脚本在写入之前不会检查该路径是否已被篡改。

攻击场景

root@kitploit:~
1. Unprivileged attacker creates a named pipe (FIFO): mkfifo /tmp/.fifo
2. Attacker creates symlink: ln -s /tmp/.fifo /var/tmp/dialog.json
3. Attacker reads from FIFO (blocks, waiting for data)
4. Admin runs: sudo erase-install.sh --erase
5. Admin enters credentials in swiftDialog prompt
6. Credentials flow through symlink → FIFO → attacker's terminal

此攻击不需要特殊的时序或竞态条件——攻击者只需放置符号链接,然后等待即可。

概念验证

前提条件

  • Apple Silicon Mac(凭据提示仅在 arm64 上触发)
  • 任意非特权本地用户账户

使用方法

root@kitploit:~
# Start the listener (as unprivileged user)
python3 poc.py

# Wait for admin to run erase-install with --erase or --reinstall
# Credentials will be printed to stdout when captured

# Cleanup
python3 poc.py --cleanup

有关完整详情,请参阅 poc.py。

修复措施

  • 升级 erase-install 至包含提交 2c31239 或更高版本的版本
  • 该修复使用 mktemp 生成随机文件名,从而防止路径预测:
root@kitploit:~
- dialog_output="/var/tmp/dialog.json"
+ dialog_output=$(/usr/bin/mktemp /var/tmp/dialog.XXX.json)

时间线

日期事件
2025-12-23发现漏洞
2025-12-23向维护者报告问题
2025-12-24通过 PR #574 合并修复
2026-02-20分配 CVE-2025-70342

致谢

  • cooldadhacking (GitHub)

参考

  • erase-install PR #574
  • 修复提交 2c31239

免责声明

本概念验证仅用于教育和授权安全测试目的。请负责任地使用,并且仅在你拥有或已获得明确测试许可的系统上使用。

下载工具