
Эксплойт ядра для Xbox SystemOS, использующий CVE-2024-30088
Collateral Damage — это эксплойт ядра для Xbox SystemOS, использующий CVE-2024-30088. Он нацелен на консоли Xbox One и Xbox Series с версиями ядра 25398.4478, 25398.4908 и 25398.4909. Начальная точка входа — приложение Game Script UWP.
Полезные нагрузки первого этапа, загрузчик PE и загрузчик по сети предоставлены Solstice.
Этот эксплойт был разработан Эммой Киркпатрик (обнаружение уязвимости и эксплуатация) и Ландером Брандтом (Solstice)
Чтобы разместить полезную нагрузку локально на консоли Xbox, рекомендуется использовать проводник с полным доверием, например Adv File Explorer (FullTrust). В качестве альтернативы начальная полезная нагрузка может быть подана через USB-симулятор клавиатуры (rubber ducky и т.п.), а последующие этапы загружаться по сети.
Предоставленный здесь пример обратной оболочки требует, чтобы ваша консоль была подключена к сети. При подключении консоли к сети будьте очень осторожны, чтобы избежать подключения к интернету и обновления. Постарайтесь максимально заблокировать подключение к Xbox LIVE, как минимум установив DNS на неработающие серверы.
Этот эксплойт не полностью надёжен. Он полагается на побочный канал процессора, а также на состояние гонки, и оба могут привести к сбою. В случае неудачи эксплойт может сообщить вам об ошибке через сетевой вывод, или консоль может выдать сбой и перезагрузиться.
gamescript_autosave_network.txt или gamescript_autosave.txt, указав локальный IP вашего ПК.
gamescript_autosave.txt, stage2.bin и run.exe в каталог LocalState приложения Game Script на вашей консоли (Q:\Users\UserMgr0\AppData\Local\Packages\27878ConstantineTarasenko.458004FD2C47C_c8b3w9r5va522\LocalState\)gamescript_autosave_network.txt в окно GameScript. Обслуживайте stage2.bin и run.exe через payload_server_win_x64.exe --stage2 stage2.bin --run run.exenc64.exe -lvnp 7070)listening on [any] 7070 ...
connect to [192.168.0.61] from (UNKNOWN) [192.168.0.130] 49665
Collateral Damage - @carrot_c4k3 & @landaire (exploits.forsale)
Build number: 25398.4478
Attempting to find kernel base...
Found likely kernel base: FFFFF80AF9800000
Attempting exploit...
Exploit succeeded! Running payload!
Microsoft Windows [Version 10.0.25398.4478]
Copyright (c) Microsoft Corporation. All rights reserved.
S:\>
Нужно ещё много дополнительной работы, чтобы довести это до состояния удобного инструмента для загрузки homebrew на Xbox, но я надеюсь, что это послужит хорошей отправной точкой :) Если вы хотите поиграться с выполнением кода с правами SYSTEM, вы можете поместить свой код в функцию post_exploit в файле post_exploit.c.
Здесь ещё многое предстоит сделать, но, поскольку часть с ядром завершена, я захотел поделиться этим с сообществом, чтобы разработчики могли начать экспериментировать с привилегиями SYSTEM. Вот несколько вещей, которые я всё ещё надеюсь добавить в будущем:
Дополнительные идеи приветствуются :)
спасибо всем, кто помогал мне генерировать идеи и делился своими знаниями и временем на протяжении всего этого!!! некоторые из тех, кому я хотел бы выразить признательность: