
Tentative de voler les credentials du noyau depuis launchd + pointeur task_t (Basé sur : CVE-2017-7047)
Tentative de vol des identifiants du noyau depuis launchd + pointeur task_t (Basé sur : CVE-2017-7047)
Triple Fetch est un exploit pour les appareils iOS antérieurs à iOS 10.3.3. Il exploite une erreur de logique dans libxpc qui permet aux attaquants d'envoyer des messages malveillants avec des objets xpc_data soutenus par de la mémoire partagée.
L'exploit original cible un démon de bas niveau sur iOS qui utilise NSXPC : CoreAuthenticationd. L'exploit modifie AMFID pour permettre l'exécution de code arbitraire et obtient également un send_right pour launchd, nous permettant d'effectuer task_for_pid 1. Ce qui nous donne les pleins droits sur le démon le plus bas du système, launchd.
Comme l'exploit est déjà fourni avec un exemple appelé hello_world pour utiliser la tâche launchd afin de vider la mémoire de launchd avec les régions mémoire (lecture/écriture/exécution). Il ne sera pas difficile de faire ce qui suit :
Comme l'exploit s'exécute directement depuis l'espace utilisateur et obtient les droits root sans modifier le noyau, il peut parfaitement être utilisé à des fins de jailbreak. Cependant, comme le bogue est une condition de concurrence qui semble rarement se produire correctement, les utilisateurs devront redémarrer et réessayer de nombreuses fois avant de réussir à jailbreaker à nouveau.
Vous pouvez toujours créer une pull request si vous souhaitez contribuer du code au dépôt. Nous ajouterons un fichier contenant de nombreux offsets nécessaires pour de futures modifications du noyau. Nous travaillons sur du code qui aide à voler les identifiants du noyau de launchd.
En utilisant les API VoIP d'Apple, nous essaierons de faire en sorte que l'exploit s'exécute automatiquement en arrière-plan après chaque redémarrage. Un joli bundle de paramètres sera ajouté à l'application afin que vous puissiez définir un bootNonce depuis l'application Réglages pour de futures rétrogradations. Un commutateur sera ajouté pour désactiver et activer les mises à jour OTA. Du code sera ajouté pour sauvegarder automatiquement les SHSH2-blobs à l'aide de tâches cron. Je ferai de mon mieux pour intégrer Tor dans le jailbreak, activable depuis les Réglages, car chacun a besoin de sa vie privée. Un bloqueur de contenu est ajouté juste pour le plaisir, afin de se débarrasser des publicités gênantes dans Safari.