
POC لـ CVE-2025-24132 (AirBourne). حالياً يقوم فقط بتفعيل الفائض ويسبب تعطلًا.
POC لـ CVE-2025-24132 (AirBourne). يقوم حاليًا بتشغيل تجاوز السعة ويتسبب في تعطل.
في محاولة للحصول على وصول الجذر لوحدة الرأس في سيارتي، قمت بالبحث وتجميع كل ما تعلمته عن استغلال Airplay CVE-2025-24132 (المسمى Airbourne) الذي اكتشفته شركة Oligo Security.
https://www.oligo.security/blog/airborne
هذا أول مشروع لي في الهندسة العكسية. دخلت في هذا الأمر دون أن أستخدم مصححًا من قبل، ومع خبرة قليلة جدًا في Linux والبرمجة، ولم أستخدم MacOS مطلقًا حتى منتصف هذا المشروع. ربما كان يجب أن أبدأ ببعض CTF... لا بأس. لقد عملت على هذا بشكل متقطع خلال الأشهر القليلة الماضية فقط لأرى إن كنت أستطيع فعله.
استغرق الأمر عدة أشهر للحصول على نسخة معرضة للخطر ومصححة من ملف ثنائي للمقارنة، ثم شهر آخر لتشغيلها فعليًا في محاكي.
ولكن كما اتضح، فإن الكود المعرض للخطر من المستحيل الوصول إليه في محاكي، لأنه يتطلب التواصل مع شريحة MFi فعلية على اللوحة الأم. بعد أن عانيت لمدة شهرين أتساءل لماذا لا أستطيع الوصول إلى التجاوز ثم أدركت المشكلة، تمكنت من تقليص الملف الثنائي بدرجة كافية عن طريق إزالة الفحوصات الخاصة باستجابات شريحة MFi وملء ما كانت سترجعه ببيانات غير صالحة. سمح لي هذا في النهاية بالوصول إلى التجاوز وفهم ما يكفي منه للتسبب في تعطل على نظام حقيقي.
يوجد التجاوز داخل معالجة تشفير AES CTR. لا يتم التحقق من حجم مفتاح التشفير المُمرر في حزمة SETUP ويُفترض أنه 16، ويتم إنشاء مخزن مؤقت بحجم 16.
هذه الأعطال بالكاد ملحوظة، لأن الخادم عادةً ما يعيد التشغيل ويتصل فورًا، مما يؤدي فقط إلى فقدان صوتي قصير أو بضع ثوانٍ من الشاشة السوداء على نظام CarPlay. لم أتمكن بعد من معرفة كيفية تسريب الذاكرة، لذا فإن هذا حاليًا قابل للتطبيق فقط على الأجهزة التي تم تعطيل حماية المكدس فيها.
هذا يعمل مع وحدات CarPlay أو وحدات AirPlay التي لا تتطلب أي نوع من التفويض. إذا كان الرمز السري مطلوبًا للإقران أولاً، فلن يعمل هذا نظرًا لوجود خطوات إقران إضافية لم يتم تنفيذها.
بالنسبة للأجهزة التي تعتمد على Bluetooth، لتجنب الاضطرار إلى القيام بكل الهراء لمعرفة إقران Bluetooth، يمكنك بدلاً من ذلك تنزيل تطبيق مثل Pyto وتشغيل السكريبت مباشرة من الهاتف كما فعلت. أسهل بكثير.
سأضيف الأجهزة المصححة المعروفة هنا عندما أكتشفها.
جميع أجهزة استقبال AV من Onkyo التي تدعم Airplay يجب أن تكون معرضة لهذا. جهاز الاختبار الخاص بي كان TX-NR656 الذي لا يحتوي على أي حماية مكدس على الإطلاق. وحدات Creston DM-NAX-8ZSA قبل البرنامج الثابت 3.1 معرضة للخطر وليس بها canaries، ولكن عملية Airplay تعمل في حاوية. وحدات التحكم Kia CCNC لديها حماية مكدس مناسبة ولم أتمكن حتى الآن من التغلب عليها، ولكن وفقًا لسجلات النظام، يعمل carplayserver كجذر.