针对CVE-2024-55968的本地权限提升漏洞利用POC
macOS DTEX Event Forwarder代理中的com.dtexsystems.helper服务负责处理特权操作,但在XPC进程间通信(IPC)过程中未能实现关键的客户端验证。具体而言,该服务未验证任何尝试建立连接的客户端的代码要求、权限、安全标志或版本。这种缺乏正确逻辑验证的问题使恶意攻击者能够通过未授权的客户端连接利用服务的方法,并将权限提升至root。
DEC-M(DTEX Forwarder)6.1.1
DEC-M EventReportingService XPC助手
发现DTEX Event Reporting Service中存在一个未实现验证的特权XPC助手。恶意攻击者可以利用此逻辑漏洞,通过未经授权的XPC连接滥用DTConnectionHelperProtocol协议中的submitQuery方法,在macOS上本地提升用户权限。
Paul Montgomery (@nullevent) 和 Waleed Barakat (@WilDN00B),TikTok USDS红队