Aspoň, že to červený klobouk tentokrát nehodil do kernelu.
Omlouvám se, co myslíte tím hozením do kernelu, když je to zranitelnost kernelových modulů?
Já jenom doufám, že nic z tohohle neprojde na androidu, nebo si ten průšvih nedovedu představit.
Android ty moduly sice evidentně má.. viz CONFIG_INET_ESP, CONFIG_INET6_ESP, CONFIG_XFRM.. v
https://android.googlesource.com/kernel/common/+/refs/heads/android-mainline/arch/arm64/configs/gki_defconfig
A musí.. i kdyby nešlo o VPNky, tak IPSec se používá třeba pro VoWifi.
Ale aplikace obecně, mimo vybrané userspace komponenty ze systému, by se k tomu neměly přímo dostat. Jsou tam výchozí SELinux politiky, co tomu brání.
Tohle je sice poznámka o předchozím Copy Fail, ale bude to platit i pro podobné věci..
https://discuss.grapheneos.org/d/35110-grapheneos-is-protected-against-copy-fail-and-similar-vulnerabilities-by-selinux
a link z postu
https://android.googlesource.com/platform/system/sepolicy/+/refs/tags/android-16.0.0_r4/private/app_neverallows.te#130
Kde je vidět, co je ve výchozím stavu zakázané, včetně netlink_xfrm_socket
Zas na druhou stranu, kdyby to fungovalo.. tak lidi si tu občas stěžují, jak je složité získat v novějších telefonech s Androidem roota.. tohle by nevyžadovalo ani speciální povolení a nějakou modlitbu k Xiaomi :D
Tu mozno ani tak nejde o ziskanie root na androide, ale skor o ten debilny pristup vyrobcov kedy proste po dvoch-troch rokoch (vacsina) utnu podporu a clovek ma smolu. Dnes sme sa dostali do stavu kedy su telefony po vykonnostnej stranke good enough tak ako pc, ale podpora a aj tlak zo strany Googlu nuti zakaznika telefon po par rokoch zahodit. Nie kazdy potrebuje hned highend, niekde staci aj stredna trieda a vystacila by aj 4-5 rokov, ale vzhladom na vydavanie novych verzii androidu a postupne odpisovanie podpory pre stare appky je to problem.
Já to chápu a dělal jsem si trochu legraci.. ;)
Ať už proti přirozenému nebo umělému morálnímu zastarávání telefonů, software a případně krátké době podpory to získání roota samozřejmě nic nezmůže.
Jak velký je tohle mezi lidmi reálný problém, nedokážu úplně posoudit. Ale pořád se mi zdá, že třeba zrovna u běhu aktuálních aplikací na starých systémech je na tom obecně Andorid výrazně líp než třeba iOS, kde systém vychází taky každý rok, ale hodně aplikací udrží kompatibilitu tak max. dvě verze zpátky. Kdežto u Androidu spousta aplikací včetně třeba těch bankovních chodí v pořád v pohodě na i Androidu 9 (SDK verze 28), což je třeba systém vydaný před osmi roky.
Jinak samozřejmě podpora telefonů a novějších systémů na nich (tzn. včetně aktualizovaných modulů pro všechen hardware tam) je další věc..
Nic, je to stejně trochu off-topic.. :)
Ten rozdiel iOS vs Android je daný práve tou dlhou podporou zo strany Apple. Ak telefón dostáva 6-7 rokov stále funkčné aktualizácie a ďalších neviem koľko rokov bezpečnostné patche, tak používatelia upgradujú pravideľne na najnovší systém. Ak máte 80% užívateľskej základne na najnovšom iOS a zvyšných dajme tomu 18% na max tri roky starom systéme, tak sa naozaj neoplatí vývojárom aplikácii investovať do barličiek a hackov, kvôli 2% užívateľov.
Na Androide je toto úplne iná situácia. My napr. vyvíjame open source SDK pre banky a bojíme sa zarezať všetko pod Android 9, no ideálne 10, pretože ta základňa je stále relevantná. Žiadny vývojár nechce stratiť 9% užívateľov. Väčšina je žial na nezaplátaných starých a prakticky, už pre užívateľa nebezpečných systémoch.
Jenže Red-Hat v distribučních kernelech neměl algif_aead jako modul, ale přímo v kernelu. Ještěže existuje initcall_blacklist, ale i tak to chce restart.
S tím andoridem. Ano, měl by to chytnout SELinux, ale tohle se stát taky nemělo. Tady nejde o to, že si rootnete telefon, ale většina lidí tam má např. bankovnictví a vedle toho pochybné hry zobrazující pochybné reklamy. A cokoli z toho by získalo root. Tohle už by nebyla jejich smůla, ale obrovský průšvih.
Jenže Red-Hat v distribučních kernelech neměl algif_aead jako modul, ale přímo v kernelu. Ještěže existuje initcall_blacklist, ale i tak to chce restart.
Aha, takhle jste to myslel.. :) Já pořád přemýšlel s těmi jinotaji a klobouky (black hat, white hat, red hat hackers).
A ano, jasně, pokud je to jako modul, tak se to snadněji blacklistuje v modprobe configu než přes parametry jádra a je to bez restartu.
S tím andoridem. Ano, měl by to chytnout SELinux, ale tohle se stát taky nemělo...
Jako jo, ale to, že se něco nemělo stát, si pravděpodobně říká vcelku mnoho lidí u každé bezpečnostní chyby ..nejvíc asi ti vývojáři, co to commitnuli nebo schválili :D
Jinak chápu, bylo by to závažné, pokud by to šlo na Androidu široce zneužívat. Zas už ten obecný hardening tam řeší poměrně dlouho a snaží se minimalizovat případné dopady těch zranitelností (které tu přes veškerou snahu občas budou) přesně těmi dalšími mechanismy jako je SELinux a izolací uživatelských aplikací.