OEMpocalypse : exploitation générique d'Android untrusted_app vers root sur Samsung, Xiaomi et Oppo
🔍 Contexte Publié le 31 août 2026 par Lukas Maar (Calif), cet article de recherche présente la première partie d’une série décrivant une stratégie d’exploitation générique permettant de passer du contexte untrusted_app Android aux privilèges root sur les appareils flagship de Samsung, Xiaomi et Oppo/OnePlus/Realme. 🎯 Stratégie OEMpocalypse La stratégie repose sur deux étapes : Stage 1 (optionnel) — Sandbox Escape : Exploitation d’une faille logique dans un endpoint IPC OEM (Binder, intent, socket local) pour passer du domaine SELinux untrusted_app vers un processus OEM privilégié (app système, daemon natif) ayant accès au driver ciblé. Stage 2 — Page Use-After-Free (UAF) : Exploitation d’un page UAF dans un driver kernel OEM-spécifique, fournissant un primitif de lecture/écriture physique indépendant des protections slab (CONFIG_SLAB_BUCKETS, KASLR, CFI). 📱 Couverture des appareils testés OEM Appareils Chipset Android Kernel Samsung Galaxy S26 Ultra Snapdragon 8 Elite Gen 5 16 6.12.30 Samsung Galaxy S26 Exynos 2600 16 6.12.38 Samsung Galaxy S23 Snapdragon 8 Gen 2 14 5.15.148 Xiaomi Xiaomi 17 Snapdragon 8 Elite Gen 5 16 6.12.23 Oppo Find X9 Ultra Snapdragon 8 Elite Gen 5 16 6.12.58 OnePlus Ace 6 Ultra MediaTek Dimensity 9500 16 6.12.58 Tous les appareils testés fonctionnaient avec un bootloader verrouillé et un firmware stock signé (Verified boot: green, VBMeta: locked). ...