
iOS ब्लूटूथ स्टैक कमजोरियों CVE-2018-4327 और CVE-2018-4330 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो दुर्भावनापूर्ण ब्लूटूथ डिवाइस कनेक्शन के माध्यम से iPhone 6S पर ARM PC रजिस्टर नियंत्रण सक्षम करता है।
CVE-2018-4327 के लिए POC (कम से कम मुझे ऐसा लगता है क्योंकि CVE-2018-4327 और CVE-2018-4330 दोनों के बारे में @SparkZheng ने लिखा था, लेकिन यह नहीं बताया कि कौन सा बग किससे संबंधित है, लेकिन चूंकि उन्होंने पहले इसका वर्णन किया था, इसलिए मैं अनुमान लगा रहा हूँ)।
iPhone 6S 11.3.1 पर परीक्षण किया गया
11.4 तक काम करना चाहिए
यह आपको SpringBoard और कुछ सेवाओं पर PC (IP रजिस्टर के लिए ARM का संस्करण) को अपनी पसंद के मान पर सेट करने देता है।
आपको कोड चलाना होगा और फिर सेटिंग्स में BT मेनू पर जाकर किसी डिवाइस से कनेक्ट करना होगा। यदि यह काम नहीं करता है, तो BT को बंद और चालू करें।
शोषण करना काफी कष्टप्रद है, लेकिन मुझे यह पसंद आया, इसलिए मैं एक POC बनाना और सीखना चाहता था।
@raniXCH के bluetoothdPoC कोड का उपयोग Mach संदेश की तैयारी और BT सेवा में भेजने के लिए किया, और इसे इस POC में ढाला।
जूल का उपयोग करके ऑर्डिनल और अन्य सामान ढूंढे।
सही संदेश आकार खोजने के लिए थोड़ा RE करना पड़ा।
क्रेडिट:
@SparkZheng - DEFCON 26 पर उनके शानदार लेक्चर के लिए।
@raniXCH - उत्कृष्ट HITB प्रस्तुति और bluetoothdPoC के लिए।
Jonathan Levin - महान पुस्तक और jtool के लिए।
संदर्भ:
http://www.newosxbook.com/tools/jtool.html - jtool जिसका उपयोग मैंने ऑर्डिनल और अन्य सामान ढूंढने के लिए किया।
https://www.weibo.com/ttarticle/p/show?id=2309404271293301154324 - @SparkZheng की सामग्री।
https://github.com/rani-i/bluetoothdPoC - @raniXCH का POC कोड।
https://gsec.hitb.org/materials/sg2018/D2%20-%20The%20Road%20to%20iOS%20Sandbox%20Escape%20-%20Rani%20Idan.pdf - @raniXCH की सामग्री भाग 1।
https://blog.zimperium.com/cve-2018-4087-poc-escaping-sandbox-misleading-bluetoothd/ - @raniXCH की सामग्री भाग 2।