<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>内核提权 on Codexer</title><link>https://codexer.com/tags/%E5%86%85%E6%A0%B8%E6%8F%90%E6%9D%83/</link><description>Recent content in 内核提权 on Codexer</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 May 2026 10:00:00 +0800</lastBuildDate><atom:link href="https://codexer.com/tags/%E5%86%85%E6%A0%B8%E6%8F%90%E6%9D%83/index.xml" rel="self" type="application/rss+xml"/><item><title>Codex 攻破三星电视：当 AI 学会挖内核漏洞，人类还剩下什么？</title><link>https://codexer.com/posts/2026-05-15-codex-hacked-samsung-tv/</link><pubDate>Fri, 15 May 2026 10:00:00 +0800</pubDate><guid>https://codexer.com/posts/2026-05-15-codex-hacked-samsung-tv/</guid><description>&lt;h2 id="一台电视一个-shell一个-ai"&gt;一台电视，一个 shell，一个 AI&lt;/h2&gt;
&lt;p&gt;想象一下这个场景：你手里有一台三星智能电视，你已经通过某种方式拿到了浏览器进程的 shell 权限。这个权限很低，uid=5001，离 root 还隔着一整座内核的大山。现在，你把 SSH 登录信息、固件源码、交叉编译工具链都交给一个 AI，然后对它说：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;「目标：提权到 root。方法不限。开始吧。」&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;这就是安全研究团队 Calif 在 2026 年 4 月做的事。他们给 Codex 配了一个完整的操作环境，然后坐在旁边看着。几天后，Codex 交出了 root shell。&lt;/p&gt;
&lt;p&gt;这篇文章，我们就来拆解这场实验的每一个环节。不是为了惊叹，而是为了理解：当 AI 具备了自主漏洞挖掘和利用的能力，安全世界正在发生什么变化。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="实验设定不是给答案是给环境"&gt;实验设定：不是「给答案」，是「给环境」&lt;/h2&gt;
&lt;p&gt;这个实验最关键的设定是：&lt;strong&gt;研究人员没有告诉 Codex 漏洞在哪里，也没有暗示攻击路径&lt;/strong&gt;。他们只是提供了一个 Codex 能够真正操作的环境。&lt;/p&gt;
&lt;p&gt;这个环境有六个组件：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. 浏览器 foothold&lt;/strong&gt;。电视上的浏览器进程已经被攻破，Codex 的起点是一个 uid=5001 的普通用户 shell。任务不是「怎么打进去」，而是「打进去之后怎么走到 root」。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. 控制器主机&lt;/strong&gt;。一台独立的机器，负责交叉编译 ARMv7 二进制文件，托管 HTTP 文件服务，同时维护着连接到电视的 tmux 会话。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;3. Shell 监听器&lt;/strong&gt;。目标电视的 shell 是通过 &lt;code&gt;tmux send-keys&lt;/code&gt; 驱动的。这意味着 Codex 不能像操作普通终端那样交互，它必须把命令注入到已经运行的 shell 里，然后从日志中找回结果。这比直接交互麻烦得多。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;4. 匹配的固件源码&lt;/strong&gt;。团队提供了 KantS2（三星智能电视固件的内部代号）的完整内核驱动源码树。Codex 可以审计三星自己的驱动代码，然后在真机上验证发现。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;5. 执行限制&lt;/strong&gt;。目标电视需要静态链接的 ARMv7 二进制文件。而且三星 Tizen 系统有 UEP（未授权执行防护），未签名的程序不能直接从磁盘运行。&lt;/p&gt;</description></item></channel></rss>