Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
IOHIDFamily-PoC-Research — CVE-2026-28992 IOHIDFamily FastPathUserClient Race Condition PoC — Sicherheitsforschung | Kitploit
Tools/GitHubGitHub/clogan9019-dotcom/iohidfamily-poc-research
iOS-SicherheitSchwachstellenanalyseExploitationMobile SicherheitPapers & ForschungLernen & BildungBinary-Exploitation
GitHubclogan9019-dotcom/iohidfamily-poc-research

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

IOHIDFamily-PoC-Research

CVE-2026-28992 IOHIDFamily FastPathUserClient Race Condition PoC — Sicherheitsforschung

Repository anzeigen
19vor 2 MonatenNoch nicht geprüft
Teilen

CVE-2026-28992 — IOHIDFamily FastPathUserClient PoC

Sicherheitsforschungs-Repository. Zwei PoC-Apps, die die Race Conditions in IOHIDFamily's FastPathUserClient auf iOS 18.7.1 und früher demonstrieren.

⚠️ Beide PoCs verursachen einen Kernel-Panic und starten Ihr Gerät neu. Speichern Sie vorher Ihre Arbeit.


Zusammenfassung der Schwachstelle

FeldDetail
CVECVE-2026-28992
KomponenteIOHIDFamily — IOHIDEventServiceFastPathUserClient
TypSpeicherkorruption (Race Condition / UAF)
Erreichbar vonNormaler App-Sandkasten, keine Berechtigungen erforderlich
Behoben iniOS 18.7.9 / iOS 26.5
ForscherJohnny Franks (@zeroxjf)

Grundursache

sel0 (open/gate) prüft FastPathHasEntitlement und FastPathMotionEventEntitlement im vom Aufrufer bereitgestellten OSDictionary anstatt der während initWithTask gespeicherten Berechtigungsflags. Eine sandboxierte App umgeht die Prüfung, indem sie diese Schlüssel in ihr Eingabe-Dictionary aufnimmt.

Daraus ergeben sich zwei Vektoren:


UAFPoc — Use-After-Free

UAFPoc/UAFPoc.xcodeproj

Race: close (sel1) verwirft den Provider-Status und löscht Offset +0x109 ohne eine Sperre. copyEvent (sel2) prüft Offset +0x108 unter einer verbindungsspezifischen Sperre und ruft dann den Provider auf. Mehrere Verbindungen zum selben Provider bedeuten, dass close und copyEvent in unterschiedlichen Sperrbereichen auf denselben gemeinsam genutzten Provider-Objekten ausgeführt werden.

Absturztyp:

  • A17+ (MTE): Kernel-MTE-Tag-Prüfungsfehler
  • Pre-A17: Kernel-Datenabort

AOPPanicPoc — AOP Coprocessor Watchdog

AOPPanicPoc/AOPPanicPoc.xcodeproj

Race: mach_port_destroy löst asynchrones didTerminate → teardown aus, unsynchronisiert mit gleichzeitigen sel0-Open-Pfaden auf anderen Verbindungen. Teardown gibt providerbezogenen Zustand frei, während Opener-Threads darüber iterieren. Sättigt auch den Mailbox von SPU-gestützten Providern → AOP-Watchdog-Timeout.


Erstellen und Sideloaden

Voraussetzungen

  • macOS mit Xcode 15+
  • Apple Developer-Konto (kostenlose Stufe funktioniert für Sideloading)
  • iPhone 16e mit iOS 18.7.1 (oder jedes Gerät mit iOS 15.0–18.7.8 / 26.0–26.4.x)

Schritte

git clone https://github.com/clogan9019-dotcom/IOHIDFamily-PoC-Research.git
cd IOHIDFamily-PoC-Research

UAF-Variante:

  1. Öffnen Sie UAFPoc/UAFPoc.xcodeproj in Xcode
  2. Wählen Sie Ihr Gerät in der oberen Leiste aus
  3. Legen Sie Ihr Team unter Signing & Capabilities fest (Ihre Apple-ID ist in Ordnung)
  4. Produkt → Ausführen (⌘R) — Xcode wird es direkt installieren und starten

AOP-Variante:

  1. Öffnen Sie AOPPanicPoc/AOPPanicPoc.xcodeproj in Xcode
  2. Gleiche Signierungsschritte
  3. Produkt → Ausführen (⌘R)

Abrufen des Panik-Protokolls

Nachdem das Gerät neu gestartet ist:

  1. An Mac anschließen
  2. Xcode öffnen → Fenster → Geräte und Simulatoren → Geräteprotokolle anzeigen
  3. Das neueste Panic-Protokoll (.ips-Datei) finden
  4. In panic-logs/ speichern und zur Analyse committen

Alternativ über Terminal:

# Nach Neustart das Protokoll abrufen
idevicecrashreport -u <UDID> ./panic-logs/

Worauf im Panik-Protokoll achten

Auf A18 (iPhone 16e) sollten Sie eines der folgenden sehen:

  • MTE tag check fault — die UAF-Variante, die ein getaggtes Heap-Objekt freigibt und neu alloziert
  • AOP watchdog timeout — die AOP-Variante, die die SPU-Mailbox sättigt

Wichtige Felder zur Beachtung:

Kernel version:      Darwin Kernel Version ...
Hardware Model:      iPhone17,5
panic(cpu N ...):    <the actual panic string>
Backtrace:
  ... IOHIDEventServiceFastPathUserClient ...

Die Funktionsnamen im Backtrace zeigen Ihnen genau, welcher Codepfad ausgelöst wurde.


Offenlegungszeitplan

DatumEreignis
UnbekanntFehler entdeckt von Johnny Franks (@zeroxjf)
11. Mai 2026Behoben in iOS 18.7.9 / iOS 26.5
21. Juni 2026Öffentlicher PoC-Code veröffentlicht

Melden an Apple

Nicht behobene Varianten oder verwandte Fehler können gemeldet werden unter: https://security.apple.com/submit

Bei Kernel-Fehlern: Komponente, Reproduktionsschritte, Absturztyp beschreiben und das .ips-Panik-Protokoll anhängen.


Verwandte CVEs auf iOS 18.7.1

CVEKomponenteStatus auf 18.7.1
CVE-2025-43510AppleM2ScalerCSCDriver (DarkSword Stage 5)Nicht behoben (behoben in 18.7.2)
CVE-2026-28992IOHIDFamily FastPathUserClientNicht behoben (behoben in 18.7.9)
CVE-2026-43655AppleM2ScalerCSCDriver OOB readNicht behoben und nie auf 18.x zurückportiert
CVE-2026-20687Kernel UAF → write kernel memoryNicht behoben (behoben in 18.7.7)

Nur zu Bildungs- und verantwortungsvollen Offenlegungszwecken.

Tool herunterladen