
ثغرة يوم-صفر في AppleMediaServices: فشل جلب الحزمة (Bag) يعطّل توقيع Mescal/Absinthe. تصل الطلبات إلى خدمات Apple بدون توقيع، مما يعرّضها لمخاطر خفض الإصدار (downgrade) وإعادة التشغيل (replay) والتجاوز (bypass). يتضمن التحليل وأدلة السجلات ومنطق هجوم PoC.
الملخص
تشكّل هذه المشكلة ثغرة يوم صفر حيّة وتعكس عيبًا تصميميًا منهجيًا في AppleMediaServices.framework، وليست انحدارًا أو خللًا خاصًا بإصدار معيّن.
يسمح خلل حرج من نوع الفشل المفتوح (fail-open) في إطار عمل AppleMediaServices من Apple بتعطيل توقيع الطلبات بصمت إذا تعذّر تحميل ملف إعداد عن بُعد (يُسمى «Bag»). يؤثر هذا على iOS وmacOS وtvOS وwatchOS.
عندما يتعذّر استرداد الحقيبة — بسبب التلاعب بنظام DNS أو انتهاء المهلة أو التداخل في الشبكة — تعطّل خفيّات AppleMediaServices توقيع Mescal/Absinthe وترسل طلبات غير موقّعة إلى خوادم Apple. تفتقر هذه الطلبات إلى حمايات التكامل وتعرّض المستخدمين لهجمات خفض الإصدار (downgrade) وإعادة الإرسال (replay).
دليل السجلات:
الاكتشاف
الأنظمة المتأثرة
تتأثر جميع منصات Apple التي تستخدم AppleMediaServices.framework.
الخفيّات المتأثرة تشمل:
نظرة عامة على الثغرة
تجلب أجهزة Apple حقيبة إعداد ديناميكية من نقطة النهاية التالية:
https://bag.itunes.apple.com/bag.xml?deviceClass=...&format=json
يتضمن هذا الإعداد علامات مثل useAMSMescal وmescalURL وabsintheURL، والتي تحدّد ما إذا كان يجب توقيع الطلبات الصادرة.
إذا تعذّر تحميل الحقيبة، يسجّل AppleMediaServices الفشل، ويعطّل منطق التوقيع، ويرسل طلبات غير موقّعة. لا يوجد أي تحقق من التوقيع، أو فحص تكامل، أو آلية احتياطية مفروضة. الحقيبة غير مصادَقة وغير موقّعة، مما يجعل الحالة الأمنية عرضة للتداخل في الشبكة.
إثبات المفهوم
المتطلبات المسبقة:
خطوات الاستغلال:
احجب أو عبث بالوصول إلى نقطة نهاية الحقيبة باستخدام استجابات DNS NXDOMAIN أو مصافحات TCP المسقطة أو الاستجابات المؤجَّلة.
راقب سجلات النظام التي تشير إلى فشل تحميل الحقيبة وتخطّي توقيعات Mescal/Absinthe.
حفّز مكونات النظام (مثل App Store وتطبيق الموسيقى) لإرسال الطلبات. راقب حركة مرور الشبكة وتأكد من غياب ترويسات التوقيع:
النتيجة:
تُنقل حركة مرور غير موقّعة إلى نقاط نهاية Apple دون تحقق. يتيح هذا التلاعب وإعادة الإرسال ومخاطر تكامل أخرى.
نماذج التهديدات
bag.itunes.apple.comAMSBagManager بواسطة Frida أو كسر الحماية (jailbreak) لتجاوز علامات الأمانالمعالجة الموصى بها
مبرر الخطورة
تعتمد أجهزة Apple على الطلبات الموقّعة لضمان الثقة — بدءًا من App Store وصولًا إلى تشغيل الوسائط. إذا اختفت هذه التوقيعات كلما تعذّر تحميل ملف إعداد، يمكن للمهاجمين على شبكة Wi-Fi تجريد التكامل وحقن حركة المرور أو إعادة إرسالها دون علم المستخدم. يعني سقوط طلب حقيبة واحد أن ضمانات أمان Apple تفشل بشكل مفتوح.