
CVE-2025-24132 (AirBourne) के लिए POC। वर्तमान में केवल ओवरफ्लो को ट्रिगर करता है और क्रैश का कारण बनता है।
CVE-2025-24132 (AirBourne) के लिए POC। वर्तमान में केवल ओवरफ़्लो को ट्रिगर करता है और क्रैश कराता है।
अपनी कार के हेड यूनिट तक रूट एक्सेस प्राप्त करने के प्रयास में, मैंने Oligo Security द्वारा खोजे गए Airplay Exploit CVE-2025-24132 (जिसे Airbourne नाम दिया गया है) के बारे में जो कुछ भी सीखा है, उसे शोध करके संकलित किया है।
https://www.oligo.security/blog/airborne
यह मेरा पहला रिवर्स-इंजीनियरिंग प्रोजेक्ट है। मैं इसमें बिना कभी डीबगर का उपयोग किए, बहुत कम लिनक्स और कोडिंग अनुभव के साथ, और इस प्रोजेक्ट के आधे रास्ते तक MacOS को छुए बिना कूद पड़ा। शायद मुझे कुछ CTF से शुरुआत करनी चाहिए थी... खैर। मैंने पिछले कुछ महीनों में इसे बीच-बीच में काम किया है, बस यह देखने के लिए कि क्या मैं यह कर सकता हूँ।
एक बाइनरी की असुरक्षित और पैच की गई कॉपी प्राप्त करने में कई महीने लग गए, और फिर उन्हें एमुलेटर में चलाने में एक और महीना लग गया।
लेकिन जैसा कि पता चला, एमुलेटर में असुरक्षित कोड तक पहुँचना असंभव है, क्योंकि इसे लॉजिक बोर्ड पर एक भौतिक MFi चिप के साथ संचार की आवश्यकता होती है। दो महीने तक संघर्ष करने के बाद कि मैं ओवरफ़्लो तक क्यों नहीं पहुँच पा रहा हूँ और फिर समस्या का एहसास होने पर, मैं MFi चिप प्रतिक्रियाओं की जाँच को पैच करके और वापस लौटने वाले डेटा को कचरे से भरकर बाइनरी को पर्याप्त रूप से कैनिबलाइज़ करने में सक्षम हुआ। इसने मुझे अंततः ओवरफ़्लो तक पहुँचने और इसे एक वास्तविक सिस्टम पर क्रैश कराने के लिए पर्याप्त समझने में सक्षम बनाया।
यह ओवरफ़्लो AES CTR एन्क्रिप्शन हैंडलिंग के भीतर मौजूद है। SETUP पैकेट में पारित एन्क्रिप्शन कुंजी के आकार की जाँच नहीं की जाती है और इसे 16 मान लिया जाता है, और 16 का एक बफ़र बनाया जाता है।
ये क्रैश शायद ही ध्यान देने योग्य होते हैं, क्योंकि सर्वर आमतौर पर तुरंत पुनरारंभ होता है और पुनः कनेक्ट होता है, जिसके परिणामस्वरूप CarPlay सिस्टम पर ऑडियो का संक्षिप्त नुकसान या कुछ सेकंड की काली स्क्रीन होती है। मैं अभी तक यह पता नहीं लगा पाया हूँ कि वे मेमोरी कैसे लीक कर रहे हैं, इसलिए यह वर्तमान में केवल उन उपकरणों पर काम करता है जिनमें स्टैक सुरक्षाएँ अक्षम हैं।
स्टैक सुरक्षाओं को बायपास करने के लिए मेमोरी लीक करने का एक तरीका खोजें।
यह उन CarPlay या AirPlay इकाइयों के विरुद्ध काम करता है जिन्हें किसी भी प्रकार के प्राधिकरण की आवश्यकता नहीं होती है। यदि पहले पेयर करने के लिए PIN की आवश्यकता है तो यह काम नहीं करेगा क्योंकि इसमें अधिक पेयरिंग चरण शामिल हैं जो लागू नहीं किए गए हैं।
ब्लूटूथ-आधारित उपकरणों के लिए, ब्लूटूथ पेयरिंग का पता लगाने के सभी अनावश्यक काम से बचने के लिए, आप इसके बजाय Pyto जैसे ऐप को डाउनलोड कर सकते हैं और सीधे फोन से स्क्रिप्ट चला सकते हैं जैसा मैंने किया। बहुत आसान।
जैसे-जैसे मैं उन्हें खोजूंगा, यहाँ ज्ञात पैच किए गए उपकरणों को जोड़ूंगा।
सभी Onyko AV रिसीवर जो Airplay का समर्थन करते हैं, इसके लिए असुरक्षित होने चाहिए। मेरी परीक्षण इकाई TX-NR656 रही है, जिसमें कोई भी स्टैक सुरक्षा नहीं है। फ़र्मवेयर 3.1 से पहले के Creston DM-NAX-8ZSA इकाइयाँ असुरक्षित हैं और उनमें कैनरी नहीं हैं, लेकिन Airplay प्रक्रिया एक कंटेनर में चलती है। Kia CCNC हेड इकाइयों में उचित स्टैक सुरक्षा है और अब तक मैं इसे हरा नहीं पाया हूँ, लेकिन सिस्टम लॉग के अनुसार, carplayserver रूट के रूप में चलता है।