Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/clogan9019-dotcom/iohidfamily-poc-research
أمان iOSتحليل الثغرات الأمنيةالاستغلالأمن الجوالالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائية
GitHubclogan9019-dotcom/iohidfamily-poc-research

IOHIDFamily-PoC-Research

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

CVE-2026-28992 IOHIDFamily FastPathUserClient شرط السباق PoC — بحث أمني

عرض المستودع
3منذ 2 أشهرلم تتم المراجعة بعد
مشاركة

CVE-2026-28992 — IOHIDFamily FastPathUserClient PoC

مستودع بحث أمني. تطبيقان لإثبات المفهوم يوضحان ظروف السباق في IOHIDFamily's FastPathUserClient على iOS 18.7.1 والإصدارات الأقدم.

⚠️ كلا التطبيقين سيؤديان إلى تعطل النواة (kernel panic) وإعادة تشغيل جهازك. احفظ عملك أولاً.


ملخص الثغرة

الحقلالتفاصيل
CVECVE-2026-28992
المكونIOHIDFamily — IOHIDEventServiceFastPathUserClient
النوعفساد الذاكرة (ظرف سباق / استخدام بعد التحرير)
يمكن الوصول إليه منمنطقة الحماية العادية للتطبيق، بدون أي صلاحيات مطلوبة
تم تصحيحه فيiOS 18.7.9 / iOS 26.5
الباحثJohnny Franks (@zeroxjf)

السبب الجذري

يتحقق sel0 (الفتح/البوابة) من FastPathHasEntitlement و FastPathMotionEventEntitlement في OSDictionary الذي يوفره المتصل بدلاً من أعلام الصلاحيات المخزنة أثناء initWithTask. يمكن لتطبيق في وضع الحماية اجتياز البوابة عن طريق تضمين هذه المفاتيح في قاموس الإدخال الخاص به.

يتبع من ذلك متجهان:


UAFPoc — استخدام بعد التحرير (Use-After-Free)

UAFPoc/UAFPoc.xcodeproj

ظرف السباق: يقوم close (sel1) بإسقاط حالة المزوّد ومسح الإزاحة +0x109 بدون قفل. يقوم copyEvent (sel2) بفحص الإزاحة +0x108 تحت قفل لكل اتصال، ثم يستدعي المزوّد. اتصالات متعددة لنفس المزوّد تعني أن close وcopyEvent يعملان في مجالات قفل مختلفة على نفس الكائنات المشتركة على جانب المزوّد.

نوع الانهيار:

  • A17+ (MTE): خطأ فحص علامة MTE للنواة
  • ما قبل A17: إحباط بيانات النواة (kernel data abort)

AOPPanicPoc — مراقب المعالج المساعد AOP

AOPPanicPoc/AOPPanicPoc.xcodeproj

ظرف السباق: يؤدي mach_port_destroy إلى تشغيل didTerminate → teardown غير المتزامن، غير المتزامن مع مسارات الفتح المتزامنة sel0 على الاتصالات الأخرى. يقوم teardown بتحرير الحالة الموجهة للمزوّد بينما تقوم سلاسل الفتح بتكرارها. كما أنه يُشبع صندوق بريد المزوّدات المدعومة بـ SPU → انتهاء مهلة مراقب AOP.


كيفية البناء والتثبيت الجانبي

المتطلبات

  • نظام macOS مع Xcode 15+
  • حساب مطور Apple (الطبقة المجانية تعمل للتثبيت الجانبي)
  • iPhone 16e على iOS 18.7.1 (أو أي جهاز يعمل بنظام iOS 15.0–18.7.8 / 26.0–26.4.x)

الخطوات

root@kitploit:~
git clone https://github.com/clogan9019-dotcom/IOHIDFamily-PoC-Research.git
cd IOHIDFamily-PoC-Research

نموذج UAF:

  1. افتح UAFPoc/UAFPoc.xcodeproj في Xcode
  2. حدد جهازك في الشريط العلوي
  3. عيّن فريقك في التوقيع والإمكانيات (حساب Apple الخاص بك مناسب)
  4. منتج ← تشغيل (⌘R) — سيقوم Xcode بتثبيته وتشغيله مباشرة

نموذج AOP:

  1. افتح AOPPanicPoc/AOPPanicPoc.xcodeproj في Xcode
  2. نفس خطوات التوقيع
  3. منتج ← تشغيل (⌘R)

الحصول على سجل الانهيار

بعد إعادة تشغيل الجهاز:

  1. قم بتوصيله بجهاز Mac
  2. افتح Xcode ← نافذة ← الأجهزة والمحاكيات ← عرض سجلات الجهاز
  3. ابحث عن أحدث سجل Panic (ملف .ips)
  4. احفظه في panic-logs/ وقم بإرساله للتحليل

بدلاً من ذلك عبر الطرفية:

root@kitploit:~
# بعد إعادة التشغيل، اسحب السجل
idevicecrashreport -u <UDID> ./panic-logs/

ما الذي تبحث عنه في سجل الانهيار

على A18 (iPhone 16e) يجب أن ترى أحد:

  • MTE tag check fault — نموذج UAF يقوم بتحرير وإعادة تخصيص كائن كومة موسوم
  • AOP watchdog timeout — نموذج AOP يقوم بإشباع صندوق بريد SPU

الحقول الرئيسية التي يجب ملاحظتها:

root@kitploit:~
Kernel version:      Darwin Kernel Version ...
Hardware Model:      iPhone17,5
panic(cpu N ...):    <the actual panic string>
Backtrace:
  ... IOHIDEventServiceFastPathUserClient ...

أسماء الدوال في تتبع الاستدعاءات تخبرك بالضبط أي مسار كود تم تشغيله.


الجدول الزمني للإفصاح

التاريخالحدث
غير معروفتم اكتشاف الثغرة بواسطة Johnny Franks (@zeroxjf)
11 مايو 2026تم التصحيح في iOS 18.7.9 / iOS 26.5
21 يونيو 2026تم إصدار كود الإثبات العام

الإبلاغ لشركة Apple

يمكن الإبلاغ عن النماذج غير المصححة أو الثغرات ذات الصلة على: https://security.apple.com/submit

بالنسبة لثغرات النواة: صف المكون، خطوات إعادة الإنتاج، نوع الانهيار، وأرفق سجل الانهيار .ips.


CVEs ذات الصلة على iOS 18.7.1


لأغراض تعليمية والإفصاح المسؤول فقط.

تنزيل الأداة
CVEالمكونالحالة على 18.7.1
CVE-2025-43510AppleM2ScalerCSCDriver (DarkSword Stage 5)غير مصحح (تم الإصلاح في 18.7.2)
CVE-2026-28992IOHIDFamily FastPathUserClientغير مصحح (تم الإصلاح في 18.7.9)
CVE-2026-43655AppleM2ScalerCSCDriver OOB readغير مصحح ولم يتم ترحيله إلى 18.x أبدًا
CVE-2026-20687Kernel UAF → كتابة ذاكرة النواةغير مصحح (تم الإصلاح في 18.7.7)