
استغلال اكتشفته في أكتوبر 2022 في ثنائي مدير الحزم (pm) في أندرويد وطريقة تعامله مع أعلام التصحيح، تم تصحيحه بحلول مارس 2023. يستخدم CVE-2019-16253 كحمولة للحصول على شل النظام.
في عام 2019، تم اكتشاف ثغرة أمنية عُرفت لاحقًا باسم "CVE-2019-16253" والتي أثرت على محرك تحويل النص إلى كلام (TTS) من سامسونج في الإصدارات السابقة لـ 3.0.02.7. سمح هذا الاستغلال لمهاجم محلي برفع صلاحياته إلى صلاحيات النظام وتم تصحيحها لاحقًا من قبل سامسونج.
بشكل أساسي، كان تطبيق TTS من سامسونج يقبل أي بيانات بشكل أعمى من محرك TTS. يمكنك تمرير مكتبة إلى محرك TTS والتي سيتم تسليمها إلى تطبيق TTS، والذي بدوره يقوم بتحميلها وتنفيذها بصلاحيات النظام (UID 1000 على أندرويد). تم تصحيح هذا لاحقًا بحيث يتحقق تطبيق TTS من البيانات القادمة من المحرك والإصدار المثبت، مما أغلق هذه الثغرة المعينة.
ومع ذلك، مع أندرويد 10، قدمت جوجل إمكانية التراجع عن التطبيق عن طريق تثبيته باستخدام معلمة ENABLE_ROLLBACK. يتيح ذلك للمستخدم إعادة إصدار تطبيق مثبت على الجهاز إلى إصدار سابق من التطبيق المثبت على الجهاز. أعتقد أن هناك خطأً سمح بتمديد ذلك ليشمل تطبيق تحويل النص إلى كلام من سامسونج، بالإضافة إلى أي تطبيق على أي جهاز يعمل بأندرويد 10+ في الوقت الحالي.
يعود أصل سلسلة القتل هذه كلها إلى العلامة '-d' المضافة إلى أمر مدير الحزم (package-manager) عند تثبيت تطبيق. يجب أن تعمل فقط مع التطبيقات القابلة للتصحيح (debuggable)، لكنها تعمل أيضًا مع التطبيقات غير القابلة للتصحيح، وهذا هو السبب في أن تطبيق TTS يمكن خفض إصداره قسرًا.
بعبارة أخرى، بينما تم إصلاح الاستغلال في عام 2019 وتم توزيع نسخة محدثة من تطبيق TTS، تم اكتشاف حلول بديلة وتجاوزات متعددة لتثبيته واستغلاله على أجهزة صدرت بعد ثلاث (وربما أربع) سنوات، مما أثار تساؤلات حول عدد الثغرات السابقة التي يمكن إحياؤها.
في مارس، أصدرت سامسونج تصحيحًا للاستغلال، لكنني تمكنت من العثور بسرعة على حل بديل لتصحيح مارس من سامسونج، وتم الإبلاغ عنه وتصحيحه أيضًا، منهيًا بذلك قصة عامين من ملحمة "قشرة نظام TTS" سيئة السمعة.
دليل بسيط --
1 قم بتثبيت جميع ملفات apk، وافتح كلًا منها مرة واحدة على الأقل.
2 أعد التشغيل، وعندما يتم إعادة تشغيل الجهاز، قم بتشغيل الأمر التالي من ADB:
"adb shell pm install -r -d -f -g --full --install-reason 3 --enable-rollback /data/local/tmp/samsungTTSVULN2.apk"
3 في وحدة تحكم واحدة، اكتب nc -lp 9999
4 قم بتشغيل الأمر التالي في وحدة تحكم ثانية: adb shell am start -n com.samsung.SMT/.gui.DownloadList
تم.
إذا واجهت مشاكل في عدم تشغيله، قم بإلغاء تثبيت SMT (تحويل النص إلى كلام من سامسونج) بالكامل، ثم أعد تثبيت الإصدار الضعيف وحاول مرة أخرى من الخطوة 3 فصاعدًا.
تم التصحيح اعتبارًا من 02/2023 كما شوهد على XDA قبل أن يقوم مشرفو XDA بإزالة الإفصاح العام. سيظل دون تغيير هنا كأرشيف.
من المتوقع أن يعمل هذا مع جميع أجهزة سامسونج المحمولة التي تم تصنيعها حتى وقت كتابة هذه المقالة، باستثناء بعض أجهزة JDM. (01/19/2023)
أشياء رائعة تعمل: الوصول إلى معظم /efs و /efs/imei و /efs/sec_efs و /efs/FactoryApp - الوصول إلى معظم /data و /data/system و /data/user/0/ANY_SYSTEM_APP - تصبح أداة "Insthk" قابلة للاستخدام، - يصبح المجلد الآمن/التطبيقات المنفصلة مخترقة تمامًا إذا قمت أيضًا بتثبيت POC فيه (UID 150_system) - تشغيل القائمة المخفية IOTHidden، وضع DM، وضع الخدمة، تصحيح أخطاء متعدد وقوائم مخفية بالإضافة إلى preconfig في سياق النظام - تغيير العديد من الخصائص المحمية، مثل: setprop persist.service.adb.root 1 setprop service.adb.root 1 setprop sys.hidden.otatest 1 setprop sys.hiddenmenu.enable 1 setprop persist.sys.knox.device_owner true setprop persist.sys.usb.qxdm.debug 1 setprop sys.usb.qxdm.debug 1 setprop presist.service.adb.enable 1 setprop persist.sys.usb.qxdm.debug 1 setprop service.adb.enable 1 setprop persist.rollback.is_test true setprop sys.oem_unlock_allowed 1 بالإضافة إلى الكثير غير ذلك.
الطريقة السهلة - الخطوة 1 - قم بتنزيل "Komraids System Shell.zip" (مرفق هو أحدث إصدار) واستخرجه في أي مكان على سطح المكتب. الخطوة 2 - ادفع ملف "samsungTTSVULN2.apk" إلى /data/local/tmp الخطوة 3 - تأكد من تشغيل تصحيح أخطاء USB (USB Debugging) وأن الكمبيوتر مصرح له. تأكد أيضًا من إيقاف توفير الطاقة. الخطوة 4 - قم بتثبيت komraids_POC_V1.5.apk، وأعد تشغيل الجهاز. الخطوة 5 - عند إعادة تشغيل الجهاز بالكامل وفتحه، قم بتشغيل systemshell.exe الخطوة 6 - يجب أن تكون الآن في قشرة بصلاحية UID 1000. استمتع. كن حذرًا فيما تعبث به.
ملاحظات: يجب تشغيل ملف.exe مرة واحدة فقط بعد كل إعادة تشغيل، يمكنك استخدامه إذا كنت تفضل ذلك، أو يمكنك فتح قشرة نظام يدويًا بنفسك، باتباع الخطوة 5 من "كيف يعمل؟" أدناه.
لا تكن غبيًا، لست مسؤولاً عن أي هراء غبي تفعله. PWNED - K0mraid3 2022-10-06 175216.png
شكر كبير لـ @oakieville على ملف .exe والكثير من المساعدة في ضبط كود هذا المشروع.
تم تقديم هذا المشروع لك من قبل VAULT-TEC Dev Ops!