
Tentativa de roubar credenciais do kernel do launchd + ponteiro task_t (Baseado em: CVE-2017-7047)
Tentativa de roubar credenciais do kernel a partir do launchd + ponteiro task_t (Baseado em: CVE-2017-7047)
Triple Fetch é um exploit para dispositivos iOS anteriores ao iOS 10.3.3 Ele explora um erro lógico no libxpc que permite que atacantes enviem mensagens maliciosas com objetos xpc_data que são apoiados por memória compartilhada.
O exploit original tem como alvo um daemon de baixo nível no iOS que usa NSXPC. CoreAuthenticationd. O exploit corrige o AMFID para permitir execução arbitrária de código e também obtém um send_right para o launchd, permitindo-nos fazer task_for_pid 1. O que nos dá permissões totais sobre o daemon mais baixo do sistema, o launchd.
Como o exploit vem com um exemplo já chamado hello_world para usar a tarefa do launchd para despejar a memória do launchd com as regiões de memória (leitura/escrita/execução). Não será difícil fazer o seguinte:
Como o exploit é executado diretamente do espaço do usuário e ganha root sem corrigir o kernel, este exploit pode ser perfeitamente usado para fins de jailbreak. No entanto, como o bug é uma condição de corrida que parece ocorrer raramente de forma correta, os usuários terão que reiniciar e tentar novamente muitas vezes antes de conseguirem fazer o jailbreak novamente.
Você sempre pode criar um pull request se quiser contribuir com código para o repositório. Estaremos adicionando um arquivo com muitos offsets necessários para futuros patches do kernel. Estaremos trabalhando em código que ajude a roubar as credenciais do kernel do launchd.
Usando as APIs VoIP da Apple, tentaremos fazer o exploit ser executado automaticamente em segundo plano após cada reinicialização. Um belo pacote de configurações será adicionado ao aplicativo para que você possa definir um bootNonce a partir do aplicativo de Configurações para futuros propósitos de downgrade. Uma opção será adicionada para desativar e ativar atualizações OTA. Código será adicionado para salvar automaticamente blobs SHSH2 usando cron jobs. Farei o meu melhor para integrar o tor no jailbreak, ativável a partir das Configurações, porque todos precisam de privacidade. Um bloqueador de conteúdo é adicionado apenas por diversão para se livrar de anúncios irritantes no Safari.