Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-64747 — Ursachenanalyse und Erreichbarkeits-PoC für CVE-2026-64747, einen Pufferüberlauf in der AppleAVE2-Kernel-Erweiterung. Enthält das rekonstruierte IOKit-Wire-Protokoll, die Überlaufberechnung und einen Userspace-PoC, der den Konfigurationspfad ansteuert. | Kitploit
Tools/GitHubGitHub/eddinos2/cve-2026-64747
Exploit-FrameworksSchwachstellenanalyseExploitationReverse EngineeringHardware-SicherheitBinary-Exploitation
GitHubeddinos2/cve-2026-64747

CVE-2026-64747

Ursachenanalyse und Erreichbarkeits-PoC für CVE-2026-64747, einen Pufferüberlauf in der AppleAVE2-Kernel-Erweiterung. Enthält das rekonstruierte IOKit-Wire-Protokoll, die Überlaufberechnung und einen Userspace-PoC, der den Konfigurationspfad ansteuert.

Repository anzeigen
20vor 21 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-64747 — AppleAVE2-Kernel-Treiber: Wire-Format + Erreichbarkeits-PoC

Root-Cause-Analyse und macOS-Erreichbarkeits-PoC für CVE-2026-64747, einen Pufferüberlauf in der AppleAVE2-Video-Encoder-Kernel- Erweiterung (com.apple.driver.AppleAVE2), behoben in macOS 26.6 (Kext 905.40.1).

AppleAVE2 — Auswirkung: Eine App kann möglicherweise beliebigen Code mit Kernel- Privilegien ausführen. Ein Pufferüberlauf in der Berechnung der Arbeitspuffergröße des Encoders wurde durch verbesserte Grenzprüfungen behoben.

Dieses Repository dokumentiert das vollständig rekonstruierte IOKit-Wire-Protokoll von AppleAVE2UserClient (Sitzung erstellen → konfigurieren → Verarbeitung pro Frame), die exakte Überlaufstelle (ein 32-Bit-LRB-Arbeitspuffergrößen-Rechner im HEVC- 10-Bit-Multipass-Pfad) sowie einen Userspace-PoC, der den User-Client öffnet, den Konfigurationspfad durch den Validierungs-Stack des Kernels treibt und die Differenz zwischen verwundbaren (905.36.1) und behobenen (905.40.1) Builds demonstriert.

Stufe (ehrlich): Erreichbarkeit + vollständige Protokoll-RE + analytisch bewiesene Überlauf-Mathematik. Kein RCE, kein Live-Überlauf demonstriert — der Labor-Host läuft mit dem behobenen Kext, und eine Hardware-Fähigkeits-Sperre (in beiden Builds vorhanden) lehnt die überlaufenden Abmessungen ab, bevor der verwundbare Rechner läuft. Das Auslösen des Überlaufs erfordert ein Ziel, dessen Fähigkeitstabelle die erforderlichen Abmessungen zulässt (siehe FIRE_READY.md §5-6).

Inhalt

DateiZweck
poc_ave2_reach.cIOKit-Userspace-PoC: öffnet AppleAVE2UserClient, erstellt eine Sitzung, treibt die Konfiguration mit den rekonstruierten Strukturen. Keine Berechtigungen erforderlich.
ave2_wire.hDas rekonstruierte Wire-Format: Selektornummern, Strukturgrößen und jedes relevante Feld-Offset (Breite/Höhe, encType, views/layers, Chroma, Bittiefe)
WIRE_FORMAT.mdWire-Format-Referenz: Dispatch-Tabellen-Layout, PAC-Eigenheit, Verträge pro Selektor
FIRE_READY.mdDie Überlauf-Mathematik (Mode-5-LRB-Rechner), die exakte Eingabe zum Auslösen, Lauf-Evidenz auf gepatchtem Host und die verbleibenden Unbekannten
evidence/ioreg-Erfassung + Kernel-Logs der Läufe auf dem gepatchten Host (Validierungs-Stack-Fortschritt)

Build & Ausführung

root@kitploit:~
clang -O0 -g -arch arm64 -framework IOKit -framework CoreFoundation \
      -o poc_ave2_reach poc_ave2_reach.c
./poc_ave2_reach        # Root nicht erforderlich; Dienst öffnet aus Benutzerkontext

Der Fehler in einem Absatz

Der Encoder von AppleAVE2 berechnet eine LRB-Arbeitspuffergröße (Lookaside-Referenzpuffer) mit 32-Bit-Arithmetik und ohne Überlaufprüfung. Im HEVC-10-Bit-Multipass-Pfad (Rechner aufgerufen mit param_2 = 5) lassen Abmessungen wie 64656×8080 (die die w*h ≤ 0x1FFE0000-Begrenzung des Treibers passieren) die Komponentensumme 0x80000000 werden — Vorzeichenbit gesetzt. Der verwundbare Rechner gibt die nackte 32-Bit-Summe zurück; die Größe wird nachgelagert als negativ behandelt, ein zu kleiner DART/IOMMU-Puffer wird zugewiesen, und der Encoder-DMA schreibt darüber hinaus → Kernel-Heap/DART-Korruption → Kernel-Code-Ausführung. Der behobene Rechner fügt Vorzeichenprüfungen pro Komponente und eine 64-Bit-Summenprüfung hinzu und protokolliert LRB size overflow.

Wichtigste RE-Ergebnisse

  • Dispatch-Tabelle aus dem __const-Abschnitt der Metaklasse dekodiert (Zeilen mit Schrittweite 0x18 = {func, inSize<<32, outSize<<32}, mit einer PAC-Pointer-Eigenheit).
  • IOServiceOpen muss type=1 verwenden (type=0 → Erstellung abgelehnt).
  • sel1 = CREATE (0x920-Byte-Struktur: Versionszeichenkette @+0x28, encType @+0x918), sel2 = DESTROY, sel4 = CONFIGURE (0x1a0a0-Byte-Struktur) = der CVE-Einstiegspunkt.
  • Breite @ Konfigurationseingabe +0xd90, Höhe +0xd94; Konfiguration muss über IOConnectCallAsyncStructMethod laufen (der synchrone Pfad wird an der IO_Config:337-Sperre vor der Validierung abgelehnt).
  • Vollständiger Validierungs-Stack-Fortschritt auf dem gepatchten Host dokumentiert (Läufe 4-7): asynchrone Sperre → Dimensions-Begrenzung → iNumViews/iNumLayers-Sperren → die Geräte-Fähigkeits-Sperre, die den Überlauf derzeit blockiert.

Für Bildungs- und Verteidigungsforschungszwecke. Der Fehler ist im aktuellen macOS behoben; teste nur auf Hardware, die dir gehört.

Tool herunterladen