deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Araştırmacı, Samsung, Xiaomi ve Oppo telefonlarda tek bir ayrıcalıksız uygulamadan root'a giden zinciri gösterdi

Bir araştırmacının OEMpocalypse yazısı, üç büyük üreticinin güncel Samsung, Xiaomi ve Oppo/OnePlus/Realme cihazlarında root'a ulaşan tek bir stratejiyi — OEM'e özgü bir sandbox kaçışı ile bir OEM çekirdek sürücüsündeki sayfa use-after-free hatasını — ortaya koyuyor.

Araştırmacı, Samsung, Xiaomi ve Oppo telefonlarda tek bir ayrıcalıksız uygulamadan root'a giden zinciri gösterdi

Bir güvenlik araştırmacısı, OEMpocalypse adlı serisinin ilk bölümünü yayımladı ve tek bir sömürü stratejisinin sıradan bir üçüncü taraf Android uygulamasını sandbox'ından alıp üç büyük üreticinin telefonlarında tam root ayrıcalığına ulaştırabileceğini iddia ediyor. Hacker News'in ana sayfasına çıkan calif.io'daki yazıya göre, aynı oyun kitabının üç örneği en azından Samsung'un Galaxy S23'ten S26'ya kadar amiral gemilerini ve güncel Z serisi cihazlarını, Xiaomi'nin orta segment ve amiral gemisi telefonlarının büyük bir bölümünü ile güncel Oppo, OnePlus ve Realme amiral gemilerini kapsıyor. Samsung zinciri, bootloader'ı kilitli bir Galaxy S26 Ultra üzerinde uçtan uca gösterildi ve diğer test edilmiş dört cihaz için kayıtlar sunuldu.

OEM kodu üzerine kurulu bir oyun kitabı

Her üçüncü taraf Android uygulaması, kendi UID'si arkasındaki sandbox'lı untrusted_app bağlamında çalışır. Araştırmacı aday sömürü stratejilerini üç özelliğe göre değerlendiriyor: güvenilirlik, yani üreticinin hangi savunmaları etkinleştirdiğine bakılmaksızın yüzde 100'e yakın başarı; taşınabilirlik, yani çekirdek sürümü, OEM, yonga seti veya cihaz başına minimum düzeltme; ve evrensellik, yani tek bir exploitle olabildiğince çok telefonu kapsamak.

Seçilen yaklaşım bilinçli olarak genel Linux hatalarından kaçınıyor. Bunun yerine OEM'e özgü bir çekirdek sürücüsündeki sayfa use-after-free hatasını sömürüyor — bu hata, çekirdek bir fiziksel bellek sayfasını zaten serbest bıraktıktan sonra o sayfaya canlı bir referans bırakıyor — ve üreticinin SELinux politikası o sürücüyü ayrıcalıklı bir alanın arkasına koyduğu yerde, OEM'e özgü bir sandbox kaçışı üzerinden ona erişiyor. Zincirdeki her hata, upstream Linux'ta veya yonga seti sürücülerinde değil, cihaz üreticisinin yazdığı kodda yer alıyor.

Neden genel bir çekirdek hatası değil

Bir uygulamanın bakış açısından çekirdek yüzeyi üç katmanla daraltılmıştır: uygulama başına Unix izinleri, SELinux zorunlu erişim kontrolü ve seccomp sistem çağrısı filtrelemesi. Kalan erişilebilir yüzey arasında çekirdek syscall'ları ve Binder, paylaşımlı bellek ve DMA-BUF heap'leri, GPU sürücüsü — S26 Ultra gibi Snapdragon modellerinde /dev/kgsl-3d0 veya Exynos tabanlı varyantlarda bir DRM render node'u — ayrıca bazı yonga setlerinde DSP veya NPU arayüzleri ve OEM'e özgü cihaz düğümlerinden oluşan bir kuyruk bulunur.

Bu yüzeydeki genel hatalar caziptir çünkü üreticiler arası geçerlidir ve yazı, tek bir bellek yönetimi hatasını birden çok OEM'in cihazında root'a ulaştıran IonStack gibi önceki çalışmaları örnek gösteriyor. Ancak araştırmacıya göre erişilebilir çekirdek kod yıllardır denetleniyor; dolayısıyla geriye kalanlar genellikle kısıtlı slab düzeyinde primitive'ler veriyor — tek bir nesne türünün use-after-free'si, sınırlı bir out-of-bounds yazma, kazanılması gereken bir race — ve bunlar daha sonra heap grooming, cross-cache hileleri ve bilgi sızıntıları gerektiriyor. Bu teknikler hedefe duyarlıdır ve OEM'ler 5.15'ten 6.12'ye kadar çekirdek sürümlerini üzerine kendi değişikliklerini ekleyerek dağıtır; bu nedenle genel bir exploit aynı anda birkaç değişken ekseni boyunca istikrarlı kalmak zorundadır.

Buna karşılık doğru bağlamdan erişilen sayfa düzeyinde bir use-after-free, saldırgana yazıya göre büyük ölçüde çekirdek sürümünden, slab sağlamlaştırmasından, KASLR'dan, CFI'dan ve tam telefon modelinden bağımsız, fiziksel sayfa düzeyinde istikrarlı bir primitive sunabiliyor. OEM'e özgü sürücüler ayrıca çekirdek Linux koduna kıyasla çok daha az dış inceleme görüyor ve bu da onları görece daha yumuşak bir hedef haline getiriyor.

Hâlâ gelmesi gerekenler

Yayımlanan ilk bölüm bir strateji yazısı: gerekçeleri ve ödünleşimleri ortaya koyuyor, üç zincirin teknik ayrıntıları ise sonraki yazılarda söz veriliyor. Yazar ayrıca saldırı yüzeyi araştırmasının kapsamlı veya otoriter bir haritadan çok eldeki cihazları yansıttığına ve erişilebilir düğüm kümesinin modeller ile Android sürümleri arasında değişebileceğine dikkat çekiyor. Mevcut metinde üretici bilgilendirmesi veya yama durumu ele alınmıyor.

Neden önemli

İddialar sonraki yazılar yayımlandıkça doğrulanırsa, bu çalışma Android'in OEM parçalanmasının tek bir exploitin etki alanını sınırladığı yönündeki yaygın varsayımı zayıflatıyor. Burada üreticiye özgü kodun kendisi paylaşılan zayıflık haline geldi ve tek bir reçete, amiral gemisi pazarının büyük bölümünü kapsamak için üç kez somutlaştırıldı. Zincir ayrıca yalnızca kurulmuş bir uygulamadan başlıyor ve bootloader'ı kilitli bir amiral gemisinde gösterildi — tüketicilerin fiilen kullandığı yapılandırma. Sayfa düzeyindeki primitive'ler üreticilerin giderek daha çok bel bağladığı çekirdek sağlamlaştırmasını atlatığından, bulgu kök nedene işaret ediyor: out-of-tree OEM sürücüleri ve onları açığa çıkaran SELinux politikaları.

  • #android
  • #security
  • #kernel
  • #exploit
  • #mobile

İlgili yazılar