
POC for DTEX LPE (CVE-2024-55968)
DTEX LPE (CVE-2024-55968) 的漏洞验证代码
受影响产品: DEC-M (DTEX Forwarder) 版本 6.1.1。DTEX 是一个统一的内鬼风险管控平台。
受影响组件: DEC-M EventReportingService XPC Helper
攻击向量: DTEX 事件报告服务被发现包含一个未实现验证机制的权限提升 XPC Helper。恶意行为者可以利用这一逻辑漏洞,通过未经授权的 XPC 连接滥用 DTConnectionHelperProtocol 协议的 submitQuery 方法,在 macOS 上本地提升用户权限。
com.dtexsystems.helper 服务负责处理 macOS DTEX 事件转发代理中的特权操作,但在 XPC 进程间通信 (IPC) 过程中未能实现关键的客户端验证。具体而言,该服务未验证任何尝试建立连接的客户端的代码要求、授权、安全标志或版本。这种缺乏合理逻辑验证的情况使得恶意行为者能够通过未授权的客户端连接利用服务的方法,并将权限提升至 root。
Paul Montgomery (@nullevent) 和 Waleed Barakat (@WilDN00B),TikTok USDS 红队