Furry Secta
689 subscribers
1.5K photos
468 videos
871 files
427 links
Questions: @SeniorFurry
Other channels: @suppfurry
Download Telegram
Исправьте Xiaomi 17, чтобы разблокировать уязвимость Qualcomm bl. На рисунке 4 приведен исходный пост. Автор исходного поста был удален. На рисунке 1 приведен исходный пост. На рисунке 1, рисунке 2 и рисунке 3 также приведен исходный пост. На рисунке 5 и рисунке 6 представлена история редактирования. I разместил комментарии к исходному сообщению в области комментариев.

Источник
Furry Secta
Photo
Исследование разблокировки загрузчика: от переполнения кучи UEFI до скрытых инструкций OEM
отказ:
> Эта статья предназначена только для исследований в области безопасности и технического обмена и не содержит никаких готовых инструментов разблокировки.
> Существует очень высокий риск образования черных кирпичей в процессе размножения.
> Пожалуйста, не пытайтесь использовать его на основной машине!Я не несу ответственности за любой ущерб оборудованию, вызванный имитацией работы данного устройства.
>
Предисловие
С дальнейшим ужесточением ограничений на блокировку загрузчика со стороны Xiaomi (OS3.0+) обычные методы разблокировки становятся все более сложными.Недавно было обнаружено несколько сообщений, представляющих большую исследовательскую ценность: @㪾夜夜 В результате обратного сравнения и анализа ранней версии прошивки (октябрь 2025 года, версия 3.0.17) и обновленной версии прошивки (февраль 2026 года, версия 3.0.45) была обнаружена уязвимость переполнения кучи, существующая на этапе UEFA, а также предполагаемый бэкдор для послепродажного обслуживания логика скрыта в разделе abl.
В этой статье мы расскажем об этих двух потенциальных поверхностях атаки для крутых друзей с обратными возможностями, чтобы обсудить их вместе.

1. Поверхность атаки 1: Переполнение кучи UFI USB
Он существует в прошивке версии 3.0.17, выпущенной в октябре 2025 года.Уязвимость находится в функции sub_3A50 логики инициализации USB.В ходе сравнительного анализа IDA Pro было обнаружено, что старая версия кода содержала серьезные логические ошибки при обработке передачи управления по USB.:
Выделение (Alloc): Код вызывает AllocatePool для выделения 8 байт памяти.
Запись: Последующая CopyMem записала 32 байта данных по этому адресу.
Результат: было сгенерировано 24 байта данных переполнения, которые непосредственно перезаписали заголовок блока памяти, следующего непосредственно за ним в куче.

В февральском патче чиновник переработал логику: используйте LSL X21, X8, #3 (то есть размер *8) для вычисления объема памяти, чтобы убедиться, что в приложении достаточно места для хранения массива указателей, больше не копируйте данные Blob напрямую, а храните указатели математически устраняя возможность переполнения.
Для устройств, которые не были обновлены, эта уязвимость теоретически может быть использована с помощью heap Feng Shui:
Предварительные требования: Дата обновления системы безопасности - 2026-1 и ранее
Heap jet: Отправка большого количества USB-запросов с помощью сценариев для организации расположения памяти.Создайте смежную структуру из [свободного блока (8B)] + [Целевого объекта (DeviceLockStatus)].Отправьте специальную команду USB, чтобы активировать уязвимость, и измените флаг DeviceLockStatus на превышение 24 байт.

2. Attack surface 2: Скрытые инструкции OEM в ABL (fastboot oem shouhoujiance)
В файле abl для OS3.0.36 была найдена зарегистрированная OEM-инструкция:
быстрая загрузка oem shouhoujiance
Логика обработки этой инструкции относится к коду, связанному с CmdGetBootFail и oem ramdump.
Запуск Ramdump: установите режим ramdump на FAT, и в коде появится QPST.Это может указывать на то, что данный режим допускает полный сброс памяти во встроенное хранилище или usb-порт в режиме 9008.
Раздел Gsort: Относится к нестандартному разделу gsort, который, как предполагается, используется для хранения журналов сбоев или данных заводских тестов.
Предположение об атаке:
Если проверка прав доступа в режиме oem shouhoujiance будет ослаблена, то уязвимость синтаксического анализа может быть вызвана созданием вредоносных данных gsort.

3. Проверяйте идеи
Для устранения вышеуказанных уязвимостей ручное тестирование является более сложным.Рекомендуется, чтобы способные и крутые друзья попробовали написать автоматизированные тестовые сценарии
Для переполнения кучи: вам нужно написать скрипт для внедрения кучи и продолжать пытаться регулировать длину заполнения полезной нагрузки до тех пор, пока она не достигнет смещения в памяти, где находится LockStatus.
Furry Secta
Photo
Инструкции для OEM-производителей: Напишите сценарий для перечисления параметров oem-интерфейса fastboot (таких как enable, 1, start) и проверьте, открыт ли на устройстве новый порт.

Текущий вывод таков:
Теория переполнения кучи выполнима, но ее сложнее использовать (требуется чрезвычайно точное расположение памяти (переполнение кучи), и для этого необходимо вызвать сбой).
Инструкция производителя имеет определенную исследовательскую ценность, и ее структура параметров и логика аутентификации нуждаются в дальнейшем обратном анализе.
Следующий план:
Пусть пуля полетит еще какое-то время.

Кстати, ramdump сам по себе является односторонним средством экспорта данных и не имеет никаких возможностей для синтаксического анализа, загрузки или выполнения.

Разработчик очень постарался тык
3
https://docs.qualcomm.com/securitybulletin/february-2026-bulletin.html vpn

Qcom показали билютень исправлений безопасности в февральском патче, до которого можно было разблокировать загрузчик на китайцах (но это не точно)
a8xx-gen8-V0.0.7.zip
2.3 MB
✅️Эта сборка предназначена для пользователей A825.

Уведомление
При эмуляции игр для Switch используйте TU_DEBUG=sysmem. Рендеринг GMEM на этом чипе может привести к зависанию системы во время эмуляции Switch.
Turnip_MTR_1.9.2-b_Axxx.zip
2.7 MB
Баланс и производительность Turnip MTR 1.9.2 Axxx
Исправлены проблемы с неправильной работой Adreno 830 в некоторых эмуляторах
Устранены заявленные проблемы с Adreno 825 и 829
Обновлено до последней сборки Mesa, доступной на момент выпуска
😁😁😁😁 Forza horizon 4