Ένα proof-of-concept (PoC) exploit έχει κυκλοφορήσει για μια κρίσιμη ευπάθεια στην αλυσίδα ασφαλούς εκκίνησης του Nothing Phone (2a) και του CMF Phone 1, επηρεάζοντας πιθανώς άλλες συσκευές που χρησιμοποιούν συστήματα-on-a-chip (SoCs) της MediaTek.
Δείτε επίσης: Nothing: Τα νέα Phone 3A και 3A Pro με AI

Το exploit, με την ονομασία Fenrir και δημοσιευμένο από τον ερευνητή R0rt1z2, επιτρέπει την εκτέλεση αυθαίρετου κώδικα στο υψηλότερο επίπεδο προνομίων, καταρρίπτοντας ουσιαστικά τη διαδικασία ασφαλούς εκκίνησης.
Η ευπάθεια προέρχεται από ένα λογικό σφάλμα στην αλυσίδα εκκίνησης της MediaTek, όπου ένα βασικό στοιχείο δεν επαληθεύεται σωστά όταν ο bootloader είναι σε κατάσταση ξεκλειδώματος. Βρίσκεται στο στάδιο Preloader της διαδικασίας εκκίνησης της MediaTek. Όταν ο bootloader μιας συσκευής είναι ξεκλειδωμένος (το seccfg είναι ρυθμισμένο σε ξεκλείδωτο), το Preloader αποτυγχάνει να επαληθεύσει την κρυπτογραφική υπογραφή του διαμερίσματος bl2_ext. Αυτή η παράλειψη είναι κρίσιμη επειδή το bl2_ext είναι υπεύθυνο για την επαλήθευση όλων των επόμενων στοιχείων στην αλυσίδα εκκίνησης.
Το Preloader μεταφέρει την εκτέλεση στο bl2_ext ενώ εξακολουθεί να λειτουργεί στο Επίπεδο Εξαίρεσης 3 (EL3), το υψηλότερο επίπεδο προνομίων στην αρχιτεκτονική ARM. Ένας επιτιθέμενος μπορεί επομένως να τροποποιήσει το bl2_ext για να παρακάμψει όλους τους επόμενους ελέγχους υπογραφής, προκαλώντας πλήρη κατάρρευση της αλυσίδας εμπιστοσύνης και επιτρέποντας τη φόρτωση μη επαληθευμένου και κακόβουλου κώδικα.
Δείτε ακόμα: Το μέλλον της Nothing: Τα smartphones με τεχνητή νοημοσύνη

Εκμεταλλευόμενος αυτό το σφάλμα, ένας επιτιθέμενος μπορεί να επιτύχει εκτέλεση κώδικα στο EL3, δίνοντάς του βαθύ έλεγχο της συσκευής πριν καν αρχίσει να φορτώνει το κύριο λειτουργικό σύστημα. Το PoC το αποδεικνύει αυτό τροποποιώντας μια μόνο λειτουργία, τη sec_get_vfy_policy(), ώστε να επιστρέφει πάντα μια τιμή 0, παραπλανώντας τον bootloader να πιστεύει ότι όλες οι επόμενες εικόνες είναι επαληθευμένες. Το κυκλοφορημένο exploit περιλαμβάνει ένα φορτίο που μπορεί να καταχωρίσει προσαρμοσμένες εντολές fastboot, να ελέγξει τη λειτουργία εκκίνησης της συσκευής και να καλέσει δυναμικά εγγενείς λειτουργίες του bootloader.
Επιπλέον, το PoC μπορεί να πλαστογραφήσει την κατάσταση κλειδώματος της συσκευής, κάνοντάς την να φαίνεται ως “κλειδωμένη” για να περάσει ισχυρούς ελέγχους ακεραιότητας ακόμη και όταν ο bootloader είναι ξεκλειδωμένος. Ο ερευνητής σημειώνει ότι ενώ το τρέχον φορτίο δεν μπορεί να τροποποιήσει τη μνήμη κατά την εκτέλεση λόγω σφαλμάτων MMU, το exploit παρέχει μια ισχυρή βάση για περαιτέρω ανάπτυξη.
Το exploit έχει επιβεβαιωθεί ότι λειτουργεί στο Nothing Phone (2a) (με κωδικό όνομα “Pacman“) και στο CMF Phone 1 (με κωδικό όνομα “Tetris“). Ο δημιουργός του exploit σημειώνει επίσης ότι το Vivo X80 Pro επηρεάζεται από μια παρόμοια, και πιθανώς πιο σοβαρή, ευπάθεια όπου το bl2_ext δεν επαληθεύεται ακόμη και με κλειδωμένο bootloader. Το πρόβλημα πιστεύεται ότι υπάρχει και σε άλλες συσκευές MediaTek που χρησιμοποιούν το “lk2” ως δευτερεύον bootloader.
Δείτε επίσης: Το πρώτο Special Edition smartphone της Nothing Phone 2a

Ο ερευνητής έχει εκδώσει μια ισχυρή προειδοποίηση, δηλώνοντας ότι οποιαδήποτε απόπειρα χρήσης του exploit μπορεί να προκαλέσει μόνιμη ζημιά ή “brick” σε μια συσκευή αν δεν εκτελεστεί σωστά. Οι χρήστες συμβουλεύονται να είναι εξαιρετικά προσεκτικοί, καθώς η διαδικασία περιλαμβάνει το αναβόσβημα μιας τροποποιημένης εικόνας bootloader που μπορεί να οδηγήσει σε μη αναστρέψιμη βλάβη υλικού.
