Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201 — CVE-2025-31200 ist eine Zero-Day-, Zero-Click-RCE in iOS CoreAudio's AudioConverterService, ausgelöst durch eine bösartige Audiodatei über iMessage/SMS. Die Ausnutzung umging Blastdoor, ermöglichte Kernel-Eskalation (CVE-2025-31201) und erlaubte Token-Diebstahl, bis es in iOS 18.4.1 (16. April 2025) gepatcht wurde. | Kitploit
Tools/GitHubGitHub/jgoyd/ios-attack-chain-cve-2025-31200-cve-2025-31201
Bluetooth-SicherheitExploit-FrameworksiOS-SicherheitSchwachstellenanalyseExploitationPost-ExploitationDrahtlose SicherheitMobile SicherheitHardware-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2025-31200 ist eine Zero-Day-, Zero-Click-RCE in iOS CoreAudio's AudioConverterService, ausgelöst durch eine bösartige Audiodatei über iMessage/SMS. Die Ausnutzung umging Blastdoor, ermöglichte Kernel-Eskalation (CVE-2025-31201) und erlaubte Token-Diebstahl, bis es in iOS 18.4.1 (16. April 2025) gepatcht wurde.

Payload-Entwicklung
Binary-Exploitation
GitHubjgoyd/ios-attack-chain-cve-2025-31200-cve-2025-31201

iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201

Repository anzeigen
1993226vor 4 MonatenVon Kitploit geprüft
Teilen

CVE-2025-31200 & CVE-2025-31201 | iMessage Zero-Click RCE-Kette

Zusammenfassung

Dieses Repository dokumentiert die Forschung zu einer Zero-Click-Remote-Exploit-Kette, die iOS 18.x und höher betrifft. Eine fehlerhafte AMR-Audiodatei, die über iMessage zugestellt wird, löst Folgendes aus:

  1. Heap-Korruption in CoreAudio (CVE-2025-31200) — beim AMR 12.2-Decoding im AudioConverterService mittels illegaler Bitstromparameter, die über gültige FT=7-Frames eingebettet sind.
  2. Kernel-Eskalation via AppleBCMWLAN/AMPDU-Handling (CVE-2025-31201) — RPAC-Bypass erreicht vollständigen Kernel-Lese-/Schreibzugriff.
  3. Hardware-Pivot via BCM4387-Coexistence-SRAM (CVE ausstehend) — Kernel R/W wird genutzt, um direkt in das Broadcom Wi-Fi/BT-Coexistence-SRAM unterhalb der IOMMU-Grenze zu schreiben und HCI-Befehle ohne OS-Abfangen in den Bluetooth-Controller einzuschleusen.

In Post-Pivot-Tests wurde Missbrauch von CryptoTokenKit-Signierungsoperationen beobachtet – das Aufrufen von Secure-Enclave-gestützten Schlüsseln ohne interaktive Eingabeaufforderungen über eine gefälschte Bluetooth-Identität. Apple hat CVE-2025-31200 und CVE-2025-31201 in iOS 18.4.1 gepatcht. Die BCM4387-Coexistence-Brücke bleibt auf allen iOS-Versionen ungepatcht.


Bestätigtes Verhalten

  • CVE-2025-31200 (CoreAudio) — Heap-Korruption im AMR 12.2-Decoder des AudioConverterService mittels illegaler Bitstromparameter in gültigen FT=7-Frames. 189 Parameterverstöße über 50 Frames; Pitch-Lag maximal 248 gegenüber legalem Maximum 143; 210-Byte-Heap-Overflow. Zero-Click, keine Benutzerinteraktion erforderlich.
  • CVE-2025-31201 (AppleBCMWLAN) — Kernel-Privilegieneskalation via AMPDU-Subframe-Längenkonfusion in parseAggregateFrame. PAC-Bypass ohne Fälschung eines signierten Zeigers erreicht. Vollständig reproduzierbar auf betroffenen Geräten/Builds.
  • BCM4387-Coexistence-Brücke (ungepatcht) — Kernel R/W wird genutzt, um direkt in das BCM4387-Coexistence-SRAM bei 0x102000 zu schreiben, das 0x5400 Bytes unterhalb der IOMMU-Schutzgrenze bei 0x1173FF liegt. HCI-Befehle werden direkt in den Bluetooth-Controller eingeschleust. Kein CVE zugewiesen. Auf allen iPhone 13–16 unabhängig von der iOS-Version ungepatcht.
  • Zero-Click-Zustellvektor — Bösartiges AMR-Audio wird von iMessage verarbeitet, während das Gerät gesperrt ist, und umgeht BlastDoor mittels einer gültigen Containerstruktur mit Exploit-Payload in den Codec-Bitstromparametern.

Beobachtetes Verhalten nach Kompromittierung

  • Unbefugte Signierung: CryptoTokenKit / identityservicesd führte Signierungsoperationen aus einem kompromittierten Kontext ohne UI-Eingabeaufforderungen mittels gefälschter Bluetooth-Identität aus, die eine Auto-Unlock-Auswertung auslöste (kein Secure-Enclave-Schlüsselmaterial exportiert).
  • Systeminstabilität: Medien-Decodierungsfehler korreliert mit PME-Enforcement-Logs, GPU/AppleDCP-Link-Fehlern, mediaplaybackd-Variantenwechsel-Schleifen und gelegentlichen launchd/SoC-Stalls.
  • Ausbreitungsbedingungen: Peer-Token-Wiederverwendung über AWDL beobachtet; potenzielles geräteübergreifendes Risiko, wenn Token-Caches überleben.

Auswirkungsbereich

  • Betroffen: iOS 18.4 und niedriger (CVE-2025-31200, CVE-2025-31201); alle iPhone 13–16 unabhängig von der iOS-Version (BCM4387-Hardware-Vektor)
  • Gepatcht: iOS 18.4.1 (16. Apr. 2025) — behebt CVE-2025-31200, CVE-2025-31201
  • Ungepatcht: BCM4387-Coexistence-SRAM — kein CVE, kein Firmware-Update, betrifft alle iPhone 13–16
  • Vektor: Zero-Click iMessage/SMS von bekanntem Absender (umgeht BlastDoor/Blackhole)
  • Primäre Komponente: AudioConverterService (CoreAudio AMR-Decoder) → AppleBCMWLAN.dext (Kernel-Eskalation) → BCM4387-Coexistence-SRAM (Hardware-Pivot)
  • Erforderliche Privilegien: Keine (initial); Kernel nach der Kette erreicht
  • Auswirkungsübersicht: Integrität (unbefugte Signierung, Token-/Geräte-Identitätsdiebstahl) + Vertraulichkeit (AGX-Framebuffer-Erfassung, HID-Überwachung) + Verfügbarkeit (System-Stalls)

Offenlegungszeitplan

  • An Apple gemeldet: 20. Dez. 2024
  • Erneut an Apple & US-CERT gemeldet: 21. Jan. 2025 (Tracking-ID: VRF#25-01-MPVDT)
  • Mit Google Project Zero / Forschungsteam geteilt: 11. Apr. 2025
  • Von Apple gepatcht (CVE-2025-31200, CVE-2025-31201): 16. Apr. 2025 (iOS 18.4.1)
  • CVE-Zuweisungen: CVE-2025-31200 und CVE-2025-31201
  • CISA KEV-Listung (beide CVEs): 16. Apr. 2025 — Bundes-Patch-Frist 8. Mai 2025
  • BCM4387-Coexistence-SRAM an Broadcom PSIRT eingereicht: Mär 2026 — kein CVE zugewiesen, kein Patch veröffentlicht

Auswirkungserklärung

Ein Angreifer, der diese Kette remote auslöst, kann Folgendes erreichen:

  • Kernel-Level-Kompromittierung
  • Laufzeit-Kooption von Secure-Enclave-Signierungsprimitiven
  • Identitätsdiebstahl von Geräten
  • Fälschung identitätsgebundener Token
  • Hardware-Level-Bluetooth-Pivot, der durch kein verfügbares iOS-Update behoben ist

Schweregrad: Kritisch (CVSS 3.1 kettenbewusst 10.0)
Betriebsrisiko: Hoch; BCM4387-Hardware-Pivot auf allen iPhone 13–16 ungepatcht; bestätigt infizierte Geräte haben keinen verfügbaren Abhilfepfad.


Verwandte Forschung

  • ZombieHunter — C2-Infrastruktur, Fähigkeits-Fingerabdruck und Erkennungswerkzeuge: github.com/JGoyd/ZombieHunter

Empfehlungen

  • Erzwingen Sie BlastDoor-/Anhanginspektion für alle Nachrichten; umgehen Sie diese nicht basierend auf Absender-Metadaten. Erweitern Sie die Validierung auf Codec-Bitstromparameter, nicht nur auf die Container-Frame-Struktur.
  • Wenden Sie strenge Eingabevalidierung für alle Decoder-Parameter an, einschließlich AMR-Pitch-Lag, LSF-Koeffizienten und Codebuch-Indizes gemäß den legalen Bereichen des 3GPP TS 26.090.
  • Implementieren Sie Laufzeit-Attestierung für CryptoTokenKit / Secure-Enclave-Signierungsoperationen, um die Integrität und Berechtigungen des Aufrufers zu überprüfen.
  • Härten Sie Wireless-Treiber-Oberflächen und IOKit-Einstiegspunkte gegen fehlerhafte Kernel-Daten; prüfen Sie die AMPDU-Subframe-Längenbehandlung in AppleBCMWLAN.
  • Erweitern Sie die BCM4387-IOMMU-Schutzgrenze, um den Coexistence-SRAM-Bereich (0x102000–0x1173FF) abzudecken. Erfordert ein Broadcom-Firmware-Update, das über die iOS-Update-Infrastruktur verteilt wird.
  • Überwachen Sie Systemprotokolle auf identityservicesd-/ctkd-Anomalien und unerwartete SafariSafeBrowsing-Aktivitäten.
  • Verwenden Sie ZombieHunter und Citizen Lab MVT zur Bewertung der Geräteintegrität.

Lizenz & Haftungsausschluss

Veröffentlicht für defensive Forschung und weitere Studien.

Tool herunterladen