
आइए अपने बूटचेन को हाईजैक करें - CVE-2021-30327
2016 से 2019 के बीच जारी Qualcomm उपकरणों के लिए एक BootROM शोषण।.
MSM8998 (Nazgul) SoC के साथ, कमांड 0x13 (SAHARA_RESET_STATE_MACHINE_ID) जोड़ा गया था। यह कमांड boot_sahara_entry में कॉल करता है, जो Sahara को पुनःआरंभ करने वाला है। दोष यह है कि इसमें प्रत्येक कॉल स्टैक पॉइंटर को 0x60 से घटाता है और कोई स्टैक गार्ड नहीं है। पर्याप्त कॉल के साथ, हम उपलब्ध स्टैक स्पेस (0x3000) को समाप्त कर देते हैं, स्टैक से परे मेमोरी को दूषित करते हैं और स्टैक बफ़र्स को कुछ वैश्विक फ़ंक्शन पॉइंटर तालिकाओं के साथ ओवरलैप कराते हैं। secboot_verify_cert_signature मॉड्यूलस और हस्ताक्षर को BIGINT प्रारूप में स्टैक बफ़र्स में पढ़ेगा। चूंकि crypto_ftbl->ModExp को बफ़र्स द्वारा अधिलेखित कर दिया गया था, secmath_BIGINT_modexp मॉड्यूलस से हमारे शेलकोड में कूद जाएगा।
अधिक जानकारी HEXACON2023 - Bug Tales : Life and Death in the Sahara पर पाई जा सकती है।
[!CAUTION] भले ही SoC असुरक्षित हो, इसका मतलब यह नहीं है कि आप इसका शोषण कर सकते हैं! यदि आपका SoC यहाँ सूचीबद्ध है, तो इस पर किसी भी रहस्य को संग्रहीत न करें। Cellebrite, MSAB और Oxygen Forensics उन उपकरणों पर उपयोगकर्ता डेटा को डिक्रिप्ट करने में सक्षम हैं जिनमें ऐसे SoCs हैं, इस CVE के कारण।

usage: katana.py [-h] -s SOC -e EXPLOIT [-f FIREHOSE]
A PoC for the CVE-2021-30327 vulnerability in Qualcomm Sahara
options:
-h, --help show this help message and exit
-s, --soc SOC SoC model
-e, --exploit EXPLOIT
Exploit PBL (CVE-2021-30327) with a payload
-f, --firehose FIREHOSE
DevPrg image in case the payload reinitializes Sahara
This is the CVE which Katana exploitsReported CVE-2021-30327 to QualcommHelped with sniffing this exploitGave me a tool which was exploiting this exact VulnerabilityScript base