
CVE-2024-48336 (Magisk बग #8279) के माध्यम से स्थापित ऐप से रूट विशेषाधिकार वृद्धि के लिए एक्सप्लॉइट और राइटअप, विशेषाधिकार वृद्धि / मनमाना कोड निष्पादन भेद्यता
यह Magisk ऐप में CVE-2024-48336 नामक भेद्यता के लिए एक एक्सप्लॉइट है, जो किसी स्थानीय ऐप को उपयोगकर्ता की सहमति के बिना चुपचाप रूट एक्सेस प्राप्त करने की अनुमति देता है।
भेद्यता की सूचना सबसे पहले @vvb2060 ने दी थी और @canyie ने इसे PoC किया। इसे Canary 27007 में ठीक कर दिया गया है।
इस भेद्यता का उपयोग करके चुपचाप रूट विशेषाधिकार प्राप्त करने और किसी भी ऐप को रूट देने का डेमो वीडियो: https://github.com/canyie/MagiskEoP/blob/main/screen-20220302-093745.mp4
इस भेद्यता को दोहराने के चरण:
नाम: Magisk ऐप आर्बिट्रेरी कोड निष्पादन भेद्यता
उपनाम: Magisk विशेषाधिकार वृद्धि भेद्यता
उत्पाद: Magisk
CVE: CVE-2024-48336
रिपोर्टकर्ता: @vvb2060
प्रारंभिक रिपोर्ट तिथि: 2024-08-01
पैच तिथि: 2024-08-21
प्रकटीकरण तिथि: 2024-08-24
प्रभावित संस्करण: Manager v7.0.0 ~ Canary 27006
पहला पैच किया गया संस्करण: Canary 27007
मुद्दा/बग रिपोर्ट: https://github.com/topjohnwu/Magisk/issues/8279
पैच CL: https://github.com/topjohnwu/Magisk/commit/c2eb6039579b8a2fb1e11a753cea7662c07bec02
बग-परिचय CL: https://github.com/topjohnwu/Magisk/commit/920b60da19212dd8d54d27ada77a30067ce50de6
बग वर्ग: असुरक्षित डायनामिक बाहरी कोड लोडिंग
कमजोरी संख्याएँ:
Canary संस्करण 27007 से पहले Magisk ऐप में ProviderInstaller.java का install() फ़ंक्शन, GMS ऐप को लोड करने से पहले उसका सत्यापन नहीं करता है, जो किसी स्थानीय अविश्वसनीय ऐप को बिना किसी अतिरिक्त विशेषाधिकार के चुपचाप Magisk ऐप में मनमाना कोड निष्पादित करने और एक क्राफ्ट किए गए पैकेज के माध्यम से रूट तक विशेषाधिकार बढ़ाने की अनुमति देता है, जिसे बग #8279 के रूप में जाना जाता है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
पुराने Android संस्करण कुछ एल्गोरिदम का समर्थन नहीं करते हैं। इन प्लेटफार्मों पर Magisk को ठीक से काम करने के लिए, यह createCallingContext() को कॉल करके GMS से conscrypt लोड करने का प्रयास करता है। अधिक विवरण के लिए यह लिंक देखें: https://t.me/vvb2060Channel/692
हालाँकि, GMS सभी उपकरणों पर पहले से इंस्टॉल नहीं होता है। Magisk मानता है कि GMS से कोड लोड करना हमेशा सुरक्षित है, लेकिन हमलावर समान पैकेज नाम वाला एक नकली दुर्भावनापूर्ण ऐप बना सकते हैं। जब Magisk ऐप लॉन्च होता है, तो दुर्भावनापूर्ण कोड Magisk ऐप में निष्पादित हो जाएगा। चूँकि Magisk ऐप को हमेशा रूट एक्सेस दिया जाता है, यह हमलावरों को उपयोगकर्ता की स्वीकृति के बिना चुपचाप रूट एक्सेस प्राप्त करने और रूट विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देता है।
नोट: यह समस्या Canary 27007 में GMS लोड करने से पहले यह सुनिश्चित करके ठीक कर दी गई है कि GMS एक सिस्टम ऐप है। हालाँकि, पहले से इंस्टॉल GMS वाले उपकरणों पर इस समस्या का शोषण करना अभी भी संभव है, यदि उनमें सिग्नेचर सत्यापन प्रणाली टूटी हुई है (जैसे CorePatch)।
नोट 2: हालाँकि इस समस्या का समाधान आधिकारिक Magisk ऐप में मौजूद है, अन्य ऐप्स में भी ऐसे ही कई उदाहरण मौजूद हैं जिनका उचित समाधान नहीं है, जैसे यह और यह। यह संभावित रूप से कमजोर ऐप्स में मनमाने कोड निष्पादन की अनुमति देता है और यदि पीड़ित ऐप्स को रूट दिया गया है तो हमलावरों को फिर से रूट एक्सेस प्राप्त करने की अनुमति दे सकता है।