
PoC für CVE-2018-4327
POC für CVE-2018-4327 (zumindest glaube ich das, da sowohl CVE-2018-4327 als auch CVE-2018-4330 von @SparkZheng diskutiert wurden, aber von ihm nicht klar ist, welcher sich auf welchen Fehler bezieht, aber da er diesen zuerst beschrieb, nehme ich eine Vermutung an).
Getestet auf iPhone 6S 11.3.1
Sollte bis 11.4 funktionieren
Ermöglicht es, den PC (ARM-Version für das IP-Register) auf einen von Ihnen gewählten Wert in SpringBoard und einigen Diensten zu setzen. Sie müssen den Code ausführen und dann zu den BT-Einstellungen gehen und sich mit einem Gerät verbinden. Wenn es nicht funktioniert, schalten Sie BT aus und wieder ein.
Ziemlich nervig zu exploitieren, aber ich mochte es, also wollte ich einen POC machen und nebenbei lernen.
Verwendete den Code von @raniXCHs bluetoothdPoC, um die gesamte Vorbereitung der Mach-Nachricht und das Senden an den BT-Dienst zu handhaben, und passte ihn an diesen POC an.
Verwendete jtool, um den Ordinal und andere Dinge zu finden.
Musste etwas RE betreiben, um die korrekten Nachrichtengrößen zu finden.
credits:
@SparkZheng - für seinen großartigen Vortrag auf der DEFCON 26.
@raniXCH - für die hervorragende HITB-Präsentation und den bluetoothdPoC.
Jonathan Levin - für das großartige Buch und jtool.
refrences:
http://www.newosxbook.com/tools/jtool.html - jtool, das ich verwendete, um den Ordinal und andere Dinge zu finden.
https://www.weibo.com/ttarticle/p/show?id=2309404271293301154324 - Material von @SparkZheng.
https://github.com/rani-i/bluetoothdPoC - @raniXCHs POC-Code.
https://gsec.hitb.org/materials/sg2018/D2%20-%20The%20Road%20to%20iOS%20Sandbox%20Escape%20-%20Rani%20Idan.pdf - Material von @raniXCH Teil 1.
https://blog.zimperium.com/cve-2018-4087-poc-escaping-sandbox-misleading-bluetoothd/ - Material von @raniXCH Teil 2.