CVE-2023-20938
English
취약점 분석
- 클라이언트 A와 클라이언트 B가 컨텍스트 매니저 servicemanager를 통해 Binder 연결을 설정합니다.
- A가 node 0xbeef를 생성하고(node = binder_new_node(proc, fp);), B는 ref->target_node를 통해 node 0xbeef를 참조합니다.
- B가 먼저 target_node 0xbeef를 올바르게 처리하여 target_node 0xbeef를 참조하는 트랜잭션 binder_transaction을 A의 트랜잭션 큐에 저장합니다(binder_enqueue_work_ilocked(&t->work, &proc->todo);). 이로 인해 A는 해제된 댕글링 포인터를 다시 참조할 수 있습니다.
- B가 정렬되지 않은 offsets_size로 오류 처리 코드에 진입하고(IS_ALIGNED(tr->offsets_size, sizeof(binder_size_t))), 아직 0인 buffer_offset이 binder_transaction_buffer_release 함수에 전달되어 취약점을 트리거합니다.
- binder_transaction_buffer_release 함수는 binder_dec_node를 통해 binder_dec_node_nilocked 함수를 호출하여 node 0xbeef의 local_strong_refs 참조 카운터를 감소시킵니다. 그러나 node 인스턴스에는 여러 참조 카운터와 참조 목록이 있으며, 이러한 카운터가 모두 0이 되어야 해제가 트리거됩니다.
- B의 binder를 닫으면 binder_cleanup_ref_olocked 함수가 트리거됩니다. 이때 binder_dec_node_nilocked도 다시 호출되는데, binder_dec_node_nilocked가 true를 반환하면 node(0xbeef)를 가리키는 포인터 ref->node를 비우지 않습니다.
- 이후 binder_free_ref가 호출되며, binder_free_ref 함수에서 node 0xbeef가 해제됩니다.
- A는 binder_thread_read 함수에서 해제된 node 0xbeef를 다시 참조하게 됩니다.
추가 설명:
실제 Android 환경에서 일반 앱 권한으로는 servicemanager를 통해 서비스를 등록할 수 없지만, ITokenManager를 사용하여 두 프로세스 간의 연결을 구현할 수 있습니다. 본 테스트 케이스는 ITokenManager를 사용했습니다.