
Eine Demonstration von Read/Write unter Verwendung von cve-2025-43529 und Userland-PAC-Bypass auf iOS 26.1
In Entwicklung, derzeit für Benutzer nicht nützlich.
pois0nSword ist ein iOS-Projekt mit dem Ziel, letztendlich die Anpassung der Benutzeroberfläche zu ermöglichen.
Derzeit eine Demonstration von beliebigem Web-Content-Lesen und -Schreiben unter Verwendung von cve-2025-43529 auf iOS 26.1. Sowie ein PAC-Bypass unter Verwendung von CVE-2026-20700. Credits:
GenericCoding - Hauptentwickler varik - Hauptentwickler
zeroxjf - Behebung von Web-Content-Lesen/-Schreiben und Debugging
Der größte Teil des Codes stammt aus dem cve-2025-43529-POC von jir4vv1t und der Darksword-Web-Implementierung. (https://github.com/ghh-jb/DarkSword/)
Für das PAC-Bypass-Write-up siehe: https://varik.dev/blog/jsc/pois0nsword-native-calls
Für beliebiges Web-Content-Lesen/-Schreiben siehe: https://varik.dev/blog/jsc/jsc-exploitation-primitives-part-1
Dieses Repository nutzt die Darksword-Scribble-Methode, um read/write64-Primitive auf iOS 26.1 zu erhalten, nachdem addrof- und fakeobj-Primitive gebootstrapped wurden, und deaktiviert dann die Garbage Collection (siehe WIP-Branch) mit write8, nachdem die Heap- und VM-Adressen erhalten wurden.
Bezüglich des verwandten ANGLE-OOB-Bugs: Die Art und Weise, wie der OOB im Analyse-Repository von @zeroxjf referenziert wird, ist verwandt und wird in DarkSword verwendet, jedoch wird er nach dem IPC-Port verwendet, der mit read/write und Offsets geöffnet wird, und erfordert den PAC-Bypass. Daher konnte @zeroxjf den OOB nicht vollständig verifizieren, ohne eine Möglichkeit, Nachrichten zwischen dem OOB und einem IPC-Port zu übertragen; der OOB ist für uns überhaupt nicht von Nutzen.