Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ams-failopen — Zero-Day in AppleMediaServices: Fehler beim Bag-Abruf deaktiviert die Mescal/Absinthe-Signierung. Anfragen an Apple-Dienste werden unsigniert übertragen, wodurch Downgrade-, Replay- und Bypass-Risiken entstehen. Enthält Analyse, Log-Nachweise und PoC-Angriffslogik. | Kitploit
Tools/GitHubGitHub/jgoyd/ams-failopen
AufklärungSchwachstellenanalyseExploitationWebsicherheitPenetrationstestsDNS-Analyse
GitHubjgoyd/ams-failopen

ams-failopen

Zero-Day in AppleMediaServices: Fehler beim Bag-Abruf deaktiviert die Mescal/Absinthe-Signierung. Anfragen an Apple-Dienste werden unsigniert übertragen, wodurch Downgrade-, Replay- und Bypass-Risiken entstehen. Enthält Analyse, Log-Nachweise und PoC-Angriffslogik.

Repository anzeigen
334vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Fail-Open-Signierung in AppleMediaServices (Zero-Day-Offenlegung)

Zusammenfassung

Bei diesem Problem handelt es sich um eine aktive Zero-Day-Schwachstelle, die einen systemischen Designfehler in AppleMediaServices.framework widerspiegelt und nicht eine Regression oder einen versionsspezifischen Fehler.

Ein kritischer Fail-Open-Fehler im AppleMediaServices-Framework von Apple ermöglicht es, die Signierung von Anfragen stillschweigend zu deaktivieren, wenn eine entfernte Konfigurationsdatei (das "Bag") nicht geladen werden kann. Dies betrifft iOS, macOS, tvOS und watchOS.

Wenn das Bag nicht abgerufen werden kann – aufgrund von DNS-Manipulation, Timeouts oder Netzwerkstörungen – deaktivieren AppleMediaServices-Daemons die Mescal/Absinthe-Signierung und senden unsignierte Anfragen an Apple-Server. Diese Anfragen entbehren Integritätsschutz und setzen Benutzer Downgrade- und Replay-Angriffen aus.

Log-Nachweise:

https://ia600207.us.archive.org/11/items/fail-open-log-evidence-in-apple-media-services/Fail%20Open%20Log%20Evidence%20in%20AppleMediaServices.mov

Entdeckung

  • Datum: 20. August 2025
  • Typ: Aktiver Zero-Day
  • Status: Nicht gepatcht

Betroffene Systeme

Alle Apple-Plattformen, die AppleMediaServices.framework verwenden, sind betroffen.

Zu den betroffenen Daemons gehören:

  • appstored (App-Store-Dienste)
  • amsengagementd (Medien- und Vorschau-Endpunkte)
  • promotedcontentd (Werbe- und Personalisierungslogik)

Übersicht über die Schwachstelle

Apple-Geräte rufen ein dynamisches Konfigurations-Bag vom folgenden Endpunkt ab:

https://bag.itunes.apple.com/bag.xml?deviceClass=...&format=json

Diese Konfiguration enthält Flags wie useAMSMescal, mescalURL und absintheURL, die festlegen, ob ausgehende Anfragen signiert werden müssen.

Wenn das Bag nicht geladen werden kann, protokolliert AppleMediaServices den Fehler, deaktiviert die Signierungslogik und sendet unsignierte Anfragen. Es gibt keine Signaturvalidierung, Integritätsprüfung oder erzwungenen Fallback-Mechanismus. Das Bag ist nicht authentifiziert und nicht signiert, wodurch der Sicherheitszustand anfällig für Netzwerkstörungen ist.

Proof of Concept

Voraussetzungen:

  • Das Gerät muss mit einem Netzwerk verbunden sein, das von einem Angreifer kontrolliert oder manipuliert wird (z. B. ein betrügerischer Zugangspunkt oder kompromittiertes DNS).

Exploit-Schritte:

  1. Blockieren oder manipulieren Sie den Zugriff auf den Bag-Endpunkt mithilfe von DNS-NXDOMAIN-Antworten, verworfenen TCP-Handshakes oder verzögerten Antworten.

  2. Beobachten Sie Systemprotokolle, die anzeigen, dass das Bag nicht geladen werden konnte und Mescal/Absinthe-Signaturen übersprungen werden.

  3. Lösen Sie Systemkomponenten (z. B. App Store, Musik-App) aus, um Anfragen zu senden. Überwachen Sie den Netzwerkverkehr und bestätigen Sie das Fehlen von Signatur-Headern:

    • X-Apple-Mescal-Signature
    • X-Apple-Mescal-Request-Digest
    • X-Apple-ID-Session
    • X-Apple-Absinthe-Signature

Ergebnis:

Unsignierter Datenverkehr wird ohne Überprüfung an Apple-Endpunkte übertragen. Dies ermöglicht Manipulation, Replay und andere Integritätsrisiken.

Bedrohungsmodelle

  • Betrügerische öffentliche Wi-Fi-Zugangspunkte, die den Abruf des Bags verhindern
  • DNS-Vergiftung oder -Manipulation, die den Zugriff auf bag.itunes.apple.com blockiert
  • Frida- oder Jailbreak-Modifikation von AMSBagManager, um Sicherheitsflags zu überschreiben
  • Replay oder Veränderung unsignierter Inhaltsanfragen an die CDNs von Apple

Empfohlene Abhilfemaßnahmen

  1. Signierte Konfiguration Signieren Sie das Bag mit CMS, JWT oder HMAC und verifizieren Sie Signaturen clientseitig.

  2. Fail-Secure-Standardeinstellungen AppleMediaServices sollte signierungsabhängigen Datenverkehr blockieren, wenn das Bag nicht abgerufen oder validiert werden kann.

  3. Serverseitige Erzwingung Die Backend-APIs von Apple sollten unsignierte Anfragen ablehnen, die Mescal- oder Absinthe-Schutz erfordern.

  4. Validiertes Caching Bag-Inhalte sollten nur zwischengespeichert werden, wenn sie Integritätsprüfungen bestehen und innerhalb definierter Ablaufbeschränkungen liegen.

Begründung des Schweregrads

  • Aus der Ferne ohne Benutzerinteraktion ausnutzbar
  • Keine Berechtigungen erforderlich
  • Betrifft grundlegende Dienste auf allen wichtigen Apple-Plattformen
  • Umgeht Authentifizierungs-Header
  • Ermöglicht Replay- und Downgrade-Szenarien

Warum das wichtig ist

Apple-Geräte verlassen sich für Vertrauen auf signierte Anfragen – vom App Store bis zur Medienwiedergabe. Wenn diese Signaturen verschwinden, sobald eine Konfigurationsdatei nicht geladen werden kann, können Angreifer in einem Wi-Fi-Netzwerk die Integrität entfernen und Datenverkehr einschleusen oder erneut abspielen, ohne dass der Benutzer es merkt. Eine einzige verworfene Bag-Anfrage bedeutet, dass Apples Sicherheitsgarantien im Fail-Open-Modus versagen.

Tool herunterladen