Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201 — CVE-2025-31200 هو ثغرة تنفيذ كود عن بُعد (RCE) من نوع zero-day و zero-click في خدمة AudioConverterService التابعة لـ CoreAudio في نظام iOS، تُستغل عبر ملف صوتي خبيث يُرسل عبر iMessage/SMS. تجاوز الاستغلال حماية Blastdoor، ومكّن من تصعيد صلاحيات النواة (CVE-2025-31201)، وسمح بسرقة الرموز (tokens) إلى أن تم إصلاح الثغرة في iOS 18.4.1 (16 أبريل 2025). | Kitploit
أدوات/GitHubGitHub/jgoyd/ios-attack-chain-cve-2025-31200-cve-2025-31201
أمن البلوتوثأطر الاستغلالأمان iOSتحليل الثغرات الأمنيةالاستغلالما بعد الاستغلالأمن الشبكات اللاسلكيةأمن الجوالأمن الأجهزة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

تطوير الحمولات
استغلال الملفات الثنائية
GitHubjgoyd/ios-attack-chain-cve-2025-31200-cve-2025-31201

iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201

عرض المستودع
19932منذ 3 أشهرتمت المراجعة من قبل Kitploit

CVE-2025-31200 هو ثغرة تنفيذ كود عن بُعد (RCE) من نوع zero-day و zero-click في خدمة AudioConverterService التابعة لـ CoreAudio في نظام iOS، تُستغل عبر ملف صوتي خبيث يُرسل عبر iMessage/SMS. تجاوز الاستغلال حماية Blastdoor، ومكّن من تصعيد صلاحيات النواة (CVE-2025-31201)، وسمح بسرقة الرموز (tokens) إلى أن تم إصلاح الثغرة في iOS 18.4.1 (16 أبريل 2025).

مشاركة

CVE-2025-31200 & CVE-2025-31201 | سلسلة استغلال RCE بدون نقر عبر iMessage

ملخص

يوثق هذا المستودع بحثًا في سلسلة استغلال عن بُعد بدون نقر تؤثر على iOS 18.x وما بعده. يؤدي ملف صوتي AMR تالف يتم تسليمه عبر iMessage إلى ما يلي:

  1. تلف الكومة في CoreAudio (CVE-2025-31200) — في فك ترميز AMR 12.2 عبر AudioConverterService باستخدام معاملات bitstream غير قانونية مدمجة عبر إطارات FT=7 صالحة.
  2. تصعيد النواة عبر معالجة AppleBCMWLAN/AMPDU (CVE-2025-31201) — تجاوز RPAC يحقق قراءة/كتابة كاملة للنواة.
  3. تحويل على مستوى العتاد عبر SRAM التعايش BCM4387 (CVE قيد الانتظار) — تُستخدم قراءة/كتابة النواة للكتابة مباشرة إلى SRAM التعايش الخاص بـ Broadcom Wi-Fi/BT أسفل حدود IOMMU، وحقن أوامر HCI في وحدة تحكم Bluetooth دون اعتراض من نظام التشغيل.

في اختبار ما بعد التحويل، لوحظ إساءة استخدام عمليات توقيع CryptoTokenKit — استدعاء مفاتيح مدعومة بـ Secure Enclave دون مطالبات تفاعلية عبر هوية Bluetooth مزيّفة. قامت Apple بتصحيح CVE-2025-31200 وCVE-2025-31201 في iOS 18.4.1. لا يزال جسر التعايش BCM4387 غير مُصحح في أي إصدار من iOS.


السلوك المُتحقق منه

  • CVE-2025-31200 (CoreAudio) — تلف الكومة في مفكك ترميز AMR 12.2 عبر AudioConverterService باستخدام معاملات bitstream غير قانونية في إطارات FT=7 صالحة. 189 انتهاكًا للمعاملات عبر 50 إطارًا؛ أقصى pitch lag 248 مقابل الحد القانوني الأقصى 143؛ تجاوز كومة بمقدار 210 بايت. بدون نقر، لا يتطلب أي تفاعل من المستخدم.
  • CVE-2025-31201 (AppleBCMWLAN) — تصعيد امتيازات النواة عبر الالتباس في طول الحقل الفرعي AMPDU في parseAggregateFrame. تم تحقيق تجاوز PAC دون تزوير مؤشر موقّع. قابل للتكرار بالكامل على الأجهزة/البنى المتأثرة.
  • جسر التعايش BCM4387 (غير مُصحح) — تُستخدم قراءة/كتابة النواة للكتابة مباشرة إلى SRAM التعايش BCM4387 عند 0x102000، والذي يقع على بُعد 0x5400 بايت أسفل حدود حماية IOMMU عند 0x1173FF. تُحقن أوامر HCI مباشرة في وحدة تحكم Bluetooth. لا يوجد CVE معيّن. غير مُصحح على جميع iPhone 13–16 بغض النظر عن إصدار iOS.
  • ناقل تسليم بدون نقر — صوت AMR خبيث تتم معالجته بواسطة iMessage بينما يكون الجهاز مقفلاً، متجاوزًا BlastDoor عبر بنية حاوية صالحة مع حمولة استغلال في معاملات bitstream الخاصة بمفكك الترميز.

السلوك الملحوظ بعد الاختراق

  • توقيع غير مصرح به: استدعى CryptoTokenKit / identityservicesd عمليات توقيع من سياق مخترق دون مطالبات واجهة مستخدم عبر هوية Bluetooth مزيّفة تطلق تقييم Auto-Unlock (دون تصدير أي مواد مفتاح من Secure Enclave).
  • عدم استقرار النظام: إخفاقات فك الترميز الإعلامي مرتبطة بسجلات فرض PME، وأخطاء ارتباط GPU/AppleDCP، وحلقات تبديل الأنواع في mediaplaybackd، وتعطلات عرضية في launchd/SoC.
  • شروط الانتشار: لوحظ إعادة استخدام رموز النظراء عبر AWDL؛ خطر محتمل عبر الأجهزة إذا بقيت ذاكرات الرموز على قيد الحياة.

نطاق التأثير

  • المتأثر: iOS 18.4 وما دونه (CVE-2025-31200، CVE-2025-31201)؛ جميع iPhone 13–16 بغض النظر عن إصدار iOS (ناقل عتاد BCM4387)
  • المُصحح: iOS 18.4.1 (16 أبريل 2025) — يصلح CVE-2025-31200 وCVE-2025-31201
  • غير المُصحح: SRAM التعايش BCM4387 — لا CVE، لا تحديث للبرامج الثابتة، يؤثر على جميع iPhone 13–16
  • الناقل: رسالة iMessage/SMS بدون نقر من مُرسِل معروف (تتجاوز BlastDoor/Blackhole)
  • المكوّن الأساسي: AudioConverterService (مفكك ترميز CoreAudio AMR) → AppleBCMWLAN.dext (تصعيد النواة) → SRAM التعايش BCM4387 (تحويل على مستوى العتاد)
  • الامتيازات المطلوبة: لا شيء (مبدئيًا)؛ تُكتسب صلاحيات النواة بعد السلسلة
  • ملخص التأثير: السلامة (توقيع غير مصرح به، انتحال الرموز/الأجهزة) + السرية (التقاط إطار AGX framebuffer، مراقبة HID) + التوفر (تعطلات النظام)

الجدول الزمني للإفصاح

  • أُبلغت Apple: 20 ديسمبر 2024
  • أُعيد الإبلاغ إلى Apple و US-CERT: 21 يناير 2025 (معرف التتبع: VRF#25-01-MPVDT)
  • مشاركة مع Google Project Zero / فريق البحث: 11 أبريل 2025
  • تم التصحيح بواسطة Apple (CVE-2025-31200، CVE-2025-31201): 16 أبريل 2025 (iOS 18.4.1)
  • تعيينات CVE: CVE-2025-31200 و CVE-2025-31201
  • إدراج CISA KEV (كلا CVE): 16 أبريل 2025 — الموعد النهائي للتحديث الفيدرالي 8 مايو 2025
  • إرسال SRAM التعايش BCM4387 إلى Broadcom PSIRT: مارس 2026 — لم يُعيّن CVE، ولم يُصدر أي تصحيح

بيان التأثير

يمكن للمهاجم الذي يشغّل هذه السلسلة عن بُعد تحقيق:

  • اختراق على مستوى النواة
  • الاستيلاء وقت التشغيل على بدائيات توقيع Secure Enclave
  • انتحال هويات الأجهزة
  • تزوير الرموز المرتبطة بالهوية
  • تحويل Bluetooth على مستوى العتاد لا تعالجه أي تحديث iOS متاح

الخطورة: حرجة (CVSS 3.1 مع مراعاة السلسلة 10.0)
المخاطر التشغيلية: عالية؛ تحويل عتاد BCM4387 غير مُصحح على جميع iPhone 13–16؛ الأجهزة المصابة المؤكدة ليس لديها مسار معالجة متاح.


البحوث ذات الصلة

  • ZombieHunter — بنية تحتية لـ C2، بصمة القدرات، وأدوات الكشف: github.com/JGoyd/ZombieHunter

التوصيات

  • فرض فحص BlastDoor / المرفقات لجميع الرسائل؛ لا تتجاوزها بناءً على بيانات المُرسِل. توسيع التحقق ليشمل معاملات bitstream الخاصة بمفكك الترميز، وليس بنية إطار الحاوية فقط.
  • تطبيق تحقق صارم من صحة الإدخال لجميع معاملات مفكك الترميز بما في ذلك pitch lag الخاص بـ AMR، ومعاملات LSF، ومؤشرات كتاب الشفرات مقابل النطاقات القانونية في 3GPP TS 26.090.
  • تنفيذ مصادقة وقت التشغيل لعمليات توقيع CryptoTokenKit / Secure Enclave للتحقق من سلامة المُستدعي وصلاحياته.
  • تحصين أسطح برامج تشغيل الشبكة اللاسلكية ونقاط دخول IOKit ضد بيانات النواة التالفة؛ تدقيق معالجة طول الحقل الفرعي AMPDU في AppleBCMWLAN.
  • توسيع حدود حماية IOMMU الخاصة بـ BCM4387 لتغطية منطقة SRAM التعايش (0x102000–0x1173FF). يتطلب تحديث البرامج الثابتة من Broadcom يتم توزيعه عبر بنية تحديث iOS.
  • مراقبة سجلات النظام للكشف عن الحالات الشاذة في identityservicesd / ctkd، ونشاط SafariSafeBrowsing غير المتوقع.
  • استخدام ZombieHunter وأداة Citizen Lab MVT لتقييم سلامة الأجهزة.

الترخيص وإخلاء المسؤولية

نُشر لأغراض البحث الدفاعي والمزيد من الدراسة.

تنزيل الأداة