
Exploit für Apple CoreGraphics Heap-Overflow (CVE-2014-4377), der willkürliche Codeausführung auf iOS 7.1.x über manipuliertes PDF ermöglicht, das als HTML-Bild verwendet wird.
Die Apple CoreGraphics-Bibliothek validiert die Eingabe beim Parsen der Farbraumspezifikation eines PDF-XObjects nicht, was zu einer Heap-Überlaufbedingung führt. Eine kleine Heap-Speicherzuweisung kann mit kontrollierten Daten aus der Eingabe in jeder Anwendung, die mit dem betroffenen Framework verknüpft ist, überlaufen werden. Die Verwendung einer manipulierten PDF-Datei als HTML-Bild und kombiniert mit einer Schwachstelle zur Informationsoffenlegung führt zu einer beliebigen Codeausführung. Ein vollständig zuverlässiger und portabler Exploit für MobileSafari auf iOS 7.1.x. kann von GitHub heruntergeladen werden.