本帖最后由 泰坦失足 于 2026-8-24 11:22 编辑
https://schlarp.com/posts/everything-i-own-owned/
Insta360 Link 摄像头:通过 USB Vendor Class(厂商自定义类)接口,可以对文件进行任意读写,并执行重启命令。因此,无需用户交互,就可以完整刷写设备。只要固件被写入正确的位置,实际上几乎没有任何防篡改机制,只有附加的 MD5 哈希用于完整性校验。 华硕 ROG Swift PG42UQ 显示器:Claude 发现固件实际上几乎没有任何保护——它采用双槽 A/B 方案和简单校验和,但最终我们仍然可以向其中写入任意内容。固件更新通过经 USB 桥接的 I²C 总线进行。 舒尔 MV7 麦克风:整个更新协议实际上运行在 USB HID Vendor Class 协议之上,而这个协议实现了一个完整的明文命令 Shell,包含 48 条不同的命令。 Elgato Cam Link 4K 视频采集卡:作者在睡前让整个分析过程完全无人值守地运行,醒来时已经得到了固件拆解结果和一个可以正常工作的固件更新程序。该固件包含一个 MCU 镜像和一个用于实际 HDMI 处理的 FPGA bitstream。 Elgato Key Light Mini:一个 HTTP POST 请求可以把载荷直接送入内部 UART,而 UART 命令中包含内存写入(memory poke)功能。这意味着,只需发送一次包含 ATSE=0200ED94,0E001009 的 HTTP POST 请求,就能把签名检查变成空操作,从而可以自由刷入没有合法签名的固件镜像。作者用一个修改设备名称的简单补丁成功进行了测试,所以不要把这些设备放在不受信任的网络中。
另一个博客更加复杂:Kimi K3 找到了漏洞,花费 164.25 美元;GLM-5.2 找出了利用代码中的致命问题,花费 21.90 美元;GLM-5.3 则在作者订阅的第一天完成了整个工作,而订阅费用为 80 美元。 “我的实际内核与此前模型用来推导地址的 OTA 镜像属于略有不同的构建。每一个目标偏移都相差一个固定值;这并不是随机化,而是构建造成的段偏移。MediaTek 构建这个 Mali 驱动页表的方式,与 Arm 参考源码所采用的格式略有不同,因此内存写入原语此前一直在以错误的格式进行写入。修正之后,正如它所说:‘GPU→DRAM→CPU 的一致性立即正常工作了——它从来就没有坏过。SELinux 已进入 permissive 模式——在物理地址 0x41969668 找到了 selinux_enforcing,并通过 GPU 写入将其翻转!”
我自己也在GPT和Gemini的帮助下一步步的越狱了自己的Kindle,得到了一个能SSH到Kindle这个linux系统的Root shell。越狱挺简单的, 得到能root的ssh shell费了一番功夫。能玩的地方挺多的。现在它在我的桌面上,等于是一个远程控制显示任何内容的小屏幕。 插电模式下,作为实时更新各个Coding Plan的额度,在每消耗1%周额度时候屏幕灯进入呼吸模式1分钟作为提示。拔下电源进入RTC休眠模式,慢速更新。 现在我对M5stack的Mono墨水屏/Stopwatch/Cardputer Adv没有需求了,Kindle作为能ssh的电子墨水屏Linux设备比什么要刷固件的Esp32性能强多了。折腾起来也容易,直接电脑上的ai agent输入要求,让它写好代码在kindle的linux里执行, 比如写个简单的电子沙漏
|