Vulnerabilidad en Sensei Mac Cleaner (CVE-2024-7915)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/11/2024
Última modificación:
25/11/2024
Descripción
La aplicación Sensei Mac Cleaner contiene una vulnerabilidad de escalada de privilegios locales, que permite a un atacante realizar múltiples operaciones como usuario superusuario. Estas operaciones incluyen la eliminación y escritura arbitraria de archivos, la carga y descarga de daemons, la manipulación de permisos de archivos y la carga de extensiones, entre otras acciones. Se puede contactar con el módulo vulnerable org.cindori.SenseiHelper a través de XPC. Si bien el módulo realiza la validación del cliente, se basa en el PID del cliente obtenido a través de la propiedad pública processIdentifier de la clase NSXPCConnection. Este enfoque hace que el módulo sea susceptible a un ataque de reutilización de PID, lo que permite a un atacante hacerse pasar por un cliente legítimo y enviar mensajes XPC diseñados para invocar métodos arbitrarios expuestos por la interfaz HelperProtocol.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA



