
تحليل الثغرة CVE-2014-4378: تسريب معلومات في Apple CoreGraphics عبر ملف PDF مصمم، مما يتيح تسريب تخطيط الذاكرة وتجاوز ASLR و DEP و CodeSigning على iOS 7.1.x.
تستعرض هذه المقالة إمكانية استغلال MobileSafari على IOS 7.1.x. باستخدام ملف PDF مصمم خصيصًا كصورة HTML، يصبح من الممكن تسريب معلومات حول تخطيط الذاكرة إلى مترجم Javascript في المتصفح. فشلت مكتبة Apple CoreGraphics في التحقق من صحة المدخلات عند تحليل مواصفات فضاء الألوان لصورة مضمنة في تدفق محتوى PDF. تؤدي المشكلة إلى ثغرة تسريب معلومات تعزز قدرة الخصم على استغلال ثغرات أخرى في أي تطبيق مرتبط بهذه المكتبة. كما ثبت أن هذا مفيد لتجاوز عدة وسائل تخفيف استغلال مثل ASLR وDEP وCodeSigning.