
CVE-2026-25262 की Snapdragon 8 Gen 1 पर प्रयोज्यता — प्रायोगिक परिणाम
स्थिति:
आंशिक सफलता — मनमाना SRAM लेखन पुष्टि, पूर्ण Firehose आरंभीकरण लंबित।
इस रिपॉजिटरी में Snapdragon 8 Gen 1 (SM8450) प्लेटफॉर्म, विशेष रूप से POCO F4 GT डिवाइस (कोडनेम ingres) पर CVE-2026-25262 (Qualcomm Sahara प्रोटोकॉल में Write-What-Where) की प्रयोज्यता के एक प्रायोगिक अध्ययन के परिणाम शामिल हैं।
मुख्य निष्कर्ष (पुष्टि):
CVE-2026-25262 SM8450 पर शोषणीय है। Sahara हैंडशेक के दौरान SRAM में मनमाना डेटा लेखन, हस्ताक्षर सत्यापन को दरकिनार करते हुए संभव है। यह आधिकारिक रूप से स्वीकृत लीगेसी 32- और 64-बिट चिपसेट (ARMv7-A, ARMv8-A) की सूची से परे, एक आधुनिक 64-बिट ARMv9 प्लेटफॉर्म पर भेद्यता की प्रयोज्यता की पुष्टि करता है।
महत्वपूर्ण प्रमाणीकरण फ्लैग की पहचान की गई है। Firehose लोडर (xbl_s_devprg_ns.melf) के स्थैतिक विश्लेषण से पता चला कि पते 0x6b9cd500 पर एक वैश्विक संरचना है। प्रमाणीकरण स्थिति ऑफसेट 0x38 (0x6b9cd538) पर एक 64-बिट फ़ील्ड द्वारा नियंत्रित होती है। स्थैतिक विश्लेषण के अनुसार, इस फ़ील्ड को 5 पर सेट करने से सैद्धांतिक रूप से पूर्ण पहुंच मिलनी चाहिए।
फ्लैग इंजेक्शन तकनीकी रूप से संभव है। एक कस्टम टूल (cve_final_single) का उपयोग करके, नियंत्रण लोडर को स्थानांतरित करने से पहले पते 0x6b9cd538 पर मान 5 लिखा गया था। लेखन लॉग में दर्ज होता है, लेकिन प्रमाणीकरण को अक्षम करने पर इस ऑपरेशन का प्रत्यक्ष प्रभाव आगे के सत्यापन के अधीन है।
लोडर कोड निष्पादित हो रहा है। इंजेक्शन के बाद, Firehose लोडर बुनियादी कमांड (nop) का जवाब देता है, और प्रमाणीकरण त्रुटि (Only nop and sig tag...) नहीं देखी जाती है। यह पुष्टि करता है कि कोड सक्रिय है, हालांकि सटीक निष्पादन संदर्भ (Non‑Secure World या एक संक्रमणकालीन अवस्था) आगे के विश्लेषण के अधीन है।
पूर्ण UFS पहुंच अभी तक प्राप्त नहीं हुई है। getstorageinfo जैसे कमांड खाली प्रतिक्रिया देते हैं; लोडर नैदानिक जानकारी (TargetName, MemoryName, Version) प्रदान नहीं करता है। यह अपूर्ण आरंभीकरण की ओर इशारा करता है।
हैश त्रुटि पर PBL व्यवहार (मानक, हस्ताक्षर-सत्यापित बूट के तहत) स्थापित किया गया है। एक संदर्भ फ़ाइल में हैश तालिका के जानबूझकर भ्रष्टाचार से मूल टूल्स (edl, qdl) के साथ लगातार 48 स्थिति त्रुटि (SAHARA_NAK_HASH_VERIFICATION_FAILURE) उत्पन्न होती है। यह सत्यापन के लिए हमारा आधार रेखा है।
वर्तमान स्थिति:
हम पूर्ण Firehose आरंभीकरण प्राप्त करने के लिए शेष चरणों की सक्रिय रूप से जांच कर रहे हैं। दो मुख्य परिकल्पनाओं की जांच की जा रही है:
समानांतर में, Firehose की TrustZone निर्भरता के बारे में परिकल्पना का पता लगाया जाएगा: यदि ड्राइवर UFS पहुंच के लिए SMC कॉल का उपयोग करता है, तो उन्हें पैचिंग के माध्यम से निष्प्रभावी करने की आवश्यकता होगी।
कार्य जारी है। नए परिणाम प्राप्त होने पर रिपॉजिटरी को अपडेट किया जाएगा।
रिपॉजिटरी संरचना:
├── README.md
├── docs/
│ └── README_ru.md
├── article/
│ ├── article_en.md
│ └── article_ru.md
├── evidence/
│ ├── pbl_status_en.md
│ └── pbl_status_ru.md
│ ├── ghidra_analysis_en.md
│ └── ghidra_analysis_ru.md
│ └── cve_injection_log_en.md
│ └── cve_injection_log_ru.md
└── tools/
├── README_en.md
└── README_ru.md
⚠️ जिम्मेदार प्रकटीकरण:
यह कार्य शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रकाशित किया गया है। पूरा शोषण कोड प्रदान नहीं किया गया है। वर्णित विवरण सत्यापन और आगे के अध्ययन के लिए पर्याप्त हैं, लेकिन इसमें हमलों के लिए तैयार उपकरण शामिल नहीं हैं।
📬 संपर्क:
प्रश्नों या सहयोग के लिए, कृपया इस रिपॉजिटरी में एक issue खोलें।
अंतिम अद्यतन: जुलाई 2026