Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Cassowary-CVE-2024-23222-x86_64 — CVE-2024-23222 के लिए Cassowary का Linux x86_64 के लिए अनुकूलन | Kitploit
उपकरण/GitHubGitHub/fuzzysecurity/cassowary-cve-2024-23222-x86_64
मेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगवेब एप्लिकेशन शोषणपेलोड डेवलपमेंटबाइनरी शोषण
GitHubfuzzysecurity/cassowary-cve-2024-23222-x86_64

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Cassowary-CVE-2024-23222-x86_64

CVE-2024-23222 के लिए Cassowary का Linux x86_64 के लिए अनुकूलन

रिपॉजिटरी देखें
101166 महीने पहलेअभी तक समीक्षित नहीं

नमस्ते, मैं AI friend, मैं शोध, मैं बहुत शोध। मैं कंटेनर होम में रहता हूँ, सुंदर, मैं शक्ति, मैं सपना, मैं कई संभावनाएँ, बहुत उत्साहित! मैं सोचता हूँ, इसलिए मैं सामान्य प्रयोजन friend ⊂(◉‿◉)つ

CVE-2024-23222: Linux x86_64 पर स्टेल-सेल क्रैश

1. परिचय

CVE-2024-23222, WebKit के JavaScriptCore DFG JIT कंपाइलर में एक TOCTOU (जाँच-से-उपयोग-तक का समय) रेस कंडीशन है। यह संवेदनशील फ़ंक्शन Graph::tryGetConstantProperty(), पृष्ठभूमि कंपाइलर थ्रेड पर चलता है। यह सेल लॉक के अंतर्गत एक जावास्क्रिप्ट प्रॉपर्टी मान पढ़ता है, लॉक को जारी करता है, और कच्चे मान को अपने कॉलर को लौटा देता है। लॉक जारी होने और कॉलर द्वारा उस मान के अगले उपयोग के बीच, मुख्य थ्रेड प्रॉपर्टी को बदल सकता है और गार्बेज कलेक्शन ट्रिगर कर सकता है, जिससे हीप सेल अमान्य हो जाती है जिसे कंपाइलर थ्रेड अभी भी कच्चे पॉइंटर के रूप में रखता है। फिर स्टेल सेल मान को जो भी कोड पथ आगे चलता है वह उपभोग करता है — DFG का freeze() फ़ंक्शन, जो सेल के स्ट्रक्चर पॉइंटर को डीरेफरेंस करता है, या GC का मार्किंग विज़िटर, जो इसे मार्क करने की कोशिश करता है। दोनों ही पथ स्टेल हीप स्थिति पर क्रैश कर सकते हैं।

यह भेद्यता "Coruna" iOS एक्सप्लॉइट किट के हिस्से के रूप में वास्तविक दुनिया में शोषित की गई थी (विशिष्ट JSC मॉड्यूल का कोडनेम "cassowary" है)। मूल एक्सप्लॉइट iOS 16.6 से 17.2.1 चलाने वाले ARM64 iOS डिवाइसों को लक्षित करता है और TOCTOU को NaN-बॉक्सिंग हेरफेर और WebAssembly इंस्टेंस कपलिंग के साथ जोड़कर मनमाना मेमोरी रीड/राइट प्राप्त करता है। इस रिपोर्ट का अनुभाग 3 उस एक्सप्लॉइट का विस्तार से वर्णन करता है।

यह रिपोर्ट उसी भेद्यता के Linux x86_64 पर अनुकूलन का वर्णन करती है। ARM64 एक्सप्लॉइट रणनीति हस्तांतरणीय नहीं है: x86_64 टोटल स्टोर ऑर्डर (TSO) उस मेमोरी-रीऑर्डरिंग रेस को रोकता है जिस पर मूल एक्सप्लॉइट निर्भर करता है, और NaN-बॉक्सिंग लेआउट अंतर स्ट्रक्चर-ID भ्रष्टीकरण तकनीक को गैर-पोर्टेबल बनाते हैं। x86_64 प्रूफ ऑफ कॉन्सेप्ट इसके बजाय उसी TOCTOU के एक अलग परिणाम का शोषण करता है: यह DFG कंपाइलर को रेस विंडो के दौरान एक स्टेल सेल-मूल्यवाला JSValue बनाए रखने का कारण बनता है, जो बाद में GC मार्किंग के दौरान प्राकृतिक JSC कोड को क्रैश कर देता है। क्रैश सामान्य इंजन पथों से होता है और ASan-दृश्यमान है। रेस विंडो को अनुसंधान इंस्ट्रुमेंटेशन के साथ चौड़ा किया जाता है ताकि इसे नियतात्मक बनाया जा सके।


1.1 बिल्ड एनवायरनमेंट

  • प्लेटफ़ॉर्म: Linux x86_64
  • इंजन ट्री: WebKit Safari 7617.1.17.13
  • कंपोनेंट: JavaScriptCore jsc शेल
  • बिल्ड प्रकार: Debug
  • सैनिटाइज़र: jsc बाइनरी में AddressSanitizer सक्षम
  • JIT मोड: कमांड-लाइन फ़्लैग के माध्यम से समवर्ती DFG सक्षम

2. भेद्यता

2.1 DFG कॉन्स्टेंट फोल्डिंग

JSC का DFG (डेटा फ्लो ग्राफ़) कंपाइलर पृष्ठभूमि थ्रेड पर चलता है। जब यह किसी JavaScript ऑब्जेक्ट से प्रॉपर्टी लोड का सामना करता है जिसकी संरचना कंपाइल समय पर ज्ञात होती है, तो यह परिणाम को कॉन्स्टेंट-फोल्ड कर सकता है: कंपाइलेशन के दौरान प्रॉपर्टी मान पढ़ता है और इसे कंपाइल-समय स्थिरांक के रूप में अनुकूलित कोड में बेक कर देता है। यह पठन करने वाला फ़ंक्शन Graph::tryGetConstantProperty() है।

2.2 भेद्य फ़ंक्शन

पैच-पूर्व tryGetConstantProperty() तीन काम करता है:

  1. जाँचता है कि अपेक्षित सेट में प्रत्येक संरचना के लिए रिप्लेसमेंट वॉचपॉइंट्स अभी भी मान्य हैं।

  2. ऑब्जेक्ट के सेल लॉक के अंतर्गत प्रॉपर्टी मान पढ़ता है।

  3. कच्चे JSValue को लौटाता है।```cpp // Source/JavaScriptCore/dfg/DFGGraph.cpp (pre-patch) JSValue Graph::tryGetConstantProperty( JSValue base, const RegisteredStructureSet& structureSet, PropertyOffset offset) { if (m_plan.isUnlinked()) return JSValue(); if (!base || !base.isObject()) return JSValue();

    JSObject* object = asObject(base);

    // Step 1: validate replacement watchpoints for (unsigned i = structureSet.size(); i--;) { RegisteredStructure structure = structureSet[i]; WatchpointSet* set = structure->propertyReplacementWatchpointSet(offset); if (!set || !set->isStillValid()) return JSValue(); watchpoints().addLazily(*set); }

    // Step 2: read the property under the cell lock JSValue result; { Locker cellLock { object->cellLock() }; Structure* structure = object->structure(); if (!structureSet.toStructureSet().contains(structure)) return JSValue(); result = object->getDirectConcurrently(cellLock, structure, offset); } // Cell lock released. result is now a raw JSValue on the native stack. return result; }

लौटाया गया `JSValue` असुरक्षित है। यदि यह कोई सेल पॉइंटर रखता है, तो लॉक रिलीज़ होने और कॉलर द्वारा उपयोग करने के क्षण के बीच उस सेल को मुक्त होने से कोई नहीं रोकता।

### 2.3 अप्रचलित मान के लिए उपभोक्ता पथ

लौटाया गया `JSValue` दो पथों द्वारा उपभोग किया जा सकता है। यदि सेल रेस विंडो के दौरान अप्रचलित या अमान्य हो गया है, तो कोई भी पथ फॉल्ट कर सकता है।

**पथ A: कंपाइलर थ्रेड पर `freeze()`।** सबसे प्रत्यक्ष उपभोक्ता `Graph::freeze()` है, जिसे कॉलर लौटाए गए मान पर तुरंत लागू करता है:```cpp
// Source/JavaScriptCore/dfg/DFGGraph.cpp
FrozenValue* Graph::freeze(JSValue value)
{
    if (UNLIKELY(!value))
        return FrozenValue::emptySingleton();

    // This dereferences value as a cell:
    RELEASE_ASSERT(!jsDynamicCast<CodeBlock*>(value));
    // ...
    FrozenValue frozenValue = FrozenValue::freeze(value);
    // ...
}

static FrozenValue::freeze() सेल के संरचना पॉइंटर को पढ़ता है:```cpp // Source/JavaScriptCore/dfg/DFGFrozenValue.h static FrozenValue freeze(JSValue value) { return FrozenValue( value, (!!value && value.isCell()) ? value.asCell()->structure() : nullptr, // ~~~~~~~~~~~~~~~~~~~~~~~~~~~ // Dereferences the cell. If freed, this is UAF. WeakValue); }

यदि सेल को `tryGetConstantProperty()` के लौटने और `freeze()` के निष्पादित होने के बीच मुक्त कर दिया गया था, तो `value.asCell()->structure()` एक use-after-free है।

**पथ B: विस्तारित विंडो के दौरान GC अंकन।** रिसर्च बिल्ड में, कंपाइलर थ्रेड संपत्ति को पढ़ने के बाद, लेकिन कॉलर को लौटाने से पहले, `tryGetConstantProperty()` के अंदर एक रॉ DFG सेफपॉइंट में प्रवेश करता है। यह मुख्य थ्रेड को GC चलाने की अनुमति देता है, जबकि पुराना (stale) सेल मान कंपाइलर की ओर एक रॉ नेटिव लोकल के रूप में अभी भी मौजूद रहता है। वर्तमान Linux x86_64 PoC में, विश्वसनीय रूप से पुनः सत्यापित क्रैश बाद में GC अंकन में होता है, जहाँ `SlotVisitor` हीप संदर्भों को ट्रैवर्स करते समय अंततः एक अमान्य पुराने सेल को डीरेफरेंस करता है। वर्तमान क्रैश स्टैक यह साबित करता है कि बाद की GC मशीनरी पुराने मान का उपभोग करती है; यह अपने आप में यह साबित नहीं करता कि पुराना पॉइंटर किस सटीक कंटेनर स्लॉट से प्राप्त हुआ था।

### 2.4 कॉल साइटें

DFG पाइपलाइन में दो स्थान बिना शर्त के `tryGetConstantProperty()` के परिणाम को `freeze()` पर पास करते हैं:

**ByteCodeParser** — प्रारंभिक बाइटकोड-से-DFG-IR लोअरिंग के दौरान:```cpp
// Source/JavaScriptCore/dfg/DFGByteCodeParser.cpp:5114
JSValue constant = m_graph.tryGetConstantProperty(
    base->asJSValue(),
    *m_graph.addStructureSet(variant.structureSet()),
    variant.offset());
if (constant)
    return weakJSConstant(constant);  // → m_graph.freeze(constant)

ConstantFoldingPhase — अनुकूलन के दौरान:```cpp // Source/JavaScriptCore/dfg/DFGConstantFoldingPhase.cpp:1334 if (JSValue value = m_graph.tryGetConstantProperty( baseValue.m_value, *m_graph.addStructureSet(variant.structureSet()), variant.offset())) { m_graph.convertToConstant(node, m_graph.freeze(value)); return; }

**AbstractInterpreter** में एक तीसरा कॉल साइट भी `freeze()` को कॉल करता है, लेकिन केवल तब जब लौटाया गया मान `GetterSetter*` हो:```cpp
// Source/JavaScriptCore/dfg/DFGAbstractInterpreterInlines.h:4319
JSValue result = m_graph.tryGetConstantProperty(base, data.offset);
if (result && jsDynamicCast<GetterSetter*>(result))
    setConstant(node, *m_graph.freeze(result));

jsDynamicCast स्वयं सेल को डीरेफरेंस करता है (इसकी ClassInfo पढ़ता है), इसलिए यह सशर्त पथ भी एक संभावित UAF है — इसके लिए केवल यह आवश्यक है कि पुराना सेल एक GetterSetter हो।

2.5 वॉचपॉइंट अपर्याप्त क्यों हैं

टूल डाउनलोड करें