Présentation du jailbreak

Le dépôt Relapse-Exploit publié sur GitHub propose une chaîne d’exploitation fonctionnant sur les versions de firmware PlayStation 5 comprises entre 7.00 et 13.60. Le processus démarre en modifiant le DNS principal du console vers 45.56.67.85, ce qui redirige le trafic vers un serveur local exécutant serve.py ou vers la page hébergée https://ntfargo.github.io/Relapse-Exploit/. Après le chargement, les payloads sont déposés dans le répertoire payloads/ et un chargeur ELF écoute sur le port 9021 pour établir la communication avec le système compromis.

# Exemple de lancement du serveur local
python serve.py
# Configuration DNS sur la PS5
Primary DNS = 45.56.67.85

Mécanisme de la chaîne d'exploitation

La première étape s’appuie sur le moteur JavaScriptCore (JSC) du navigateur WebKit. Deux vulnérabilités sont combinées : une fuite d’informations (info leak) et une incohérence du pool d’objets structured clone. Ces failles permettent de corrompre un typedarray, ouvrant ainsi un accès mémoire contrôlé dans le processus du navigateur.

Le second maillon exploite le noyau du système d’exploitation. Un address leak récupéré précédemment est couplé à une condition de course (use‑after‑free) sur aio_multi_wait. Cette course octroie des privilèges de lecture/écriture (kernel r/w) au code injecté, ce qui permet de charger un exécutable ELF et de contourner les protections du système.

Analyse des risques et limites

Le README indique que la stabilité du navigateur WebKit est variable : plusieurs tentatives peuvent être nécessaires, et le chargement de la page peut se bloquer. Au niveau du noyau, l’exploit peut provoquer un hang ou un panic, obligeant l’utilisateur à redémarrer la console avant toute nouvelle tentative. Ces comportements reflètent la fragilité inhérente à l’exploitation de deux vecteurs distincts, chacun dépendant d’un état mémoire précis.

Du point de vue de la sécurité, la chaîne montre que les versions de firmware récentes conservent des surfaces d’attaque exploitables dans le navigateur et le noyau. Cependant, l’exploit ne fournit pas de persistance ; il nécessite une connexion réseau active et un serveur contrôlé par l’attaquant. De plus, aucune contre‑mesure logicielle n’est décrite dans le dépôt, ce qui laisse la porte ouverte à des correctifs futurs via des mises à jour de firmware.