
Эксплойт для CVE-2015-1538-1 - Google Stagefright, целочисленное переполнение в атоме ‘stsc’ MP4, удалённое выполнение кода
Прилагается скрипт на Python, который генерирует MP4-файл, эксплуатирующий уязвимость 'stsc', также известную как CVE-2015-1538 (#1). Это одна из самых критических уязвимостей, о которых я сообщил в библиотеке Stagefright. Ожидаемый результат работы эксплойта — reverse shell от имени пользователя media. Как подробно описано в моих презентациях на Black Hat и DEF CON, этот пользователь также имеет доступ к довольно многим группам, таким как inet, audio, camera и mediadrm. Эти группы позволяют злоумышленнику удалённо делать фотографии или слушать микрофон без эксплуатации дополнительных уязвимостей.
У этого эксплойта есть несколько оговорок. Во-первых, это не универсальный эксплойт. Он был протестирован и работает только на одной модели устройства. Моей целью было устройство Galaxy Nexus под управлением Android 4.0.4, содержащее лишь частичную реализацию ASLR. Кроме того, из-за различий в раскладке кучи сам по себе это не 100% надёжный эксплойт. Однако мне удалось достичь 100% надёжности при доставке через вектор атаки, допускающий многократные попытки. Наконец, эта уязвимость была одной из нескольких, которые были обезврежены мерой защиты от целочисленного переполнения 'new[]' в GCC 5.0, присутствующей на Android 5.0 и более поздних версиях.
Наслаждайтесь! Пожалуйста, подумайте о том, чтобы внести свой вклад в безопасность Android через исследования!