CVE-2025-31200 & CVE-2025-31201 | iMessage Zero-Click RCE-Kette
Zusammenfassung
Dieses Repository dokumentiert die Forschung zu einer Zero-Click-Remote-Exploit-Kette, die iOS 18.x und höher betrifft. Eine fehlerhafte AMR-Audiodatei, die über iMessage zugestellt wird, löst Folgendes aus:
- Heap-Korruption in CoreAudio (CVE-2025-31200) — beim AMR 12.2-Decoding im AudioConverterService mittels illegaler Bitstromparameter, die über gültige FT=7-Frames eingebettet sind.
- Kernel-Eskalation via AppleBCMWLAN/AMPDU-Handling (CVE-2025-31201) — RPAC-Bypass erreicht vollständigen Kernel-Lese-/Schreibzugriff.
- Hardware-Pivot via BCM4387-Coexistence-SRAM (CVE ausstehend) — Kernel R/W wird genutzt, um direkt in das Broadcom Wi-Fi/BT-Coexistence-SRAM unterhalb der IOMMU-Grenze zu schreiben und HCI-Befehle ohne OS-Abfangen in den Bluetooth-Controller einzuschleusen.
In Post-Pivot-Tests wurde Missbrauch von CryptoTokenKit-Signierungsoperationen beobachtet – das Aufrufen von Secure-Enclave-gestützten Schlüsseln ohne interaktive Eingabeaufforderungen über eine gefälschte Bluetooth-Identität. Apple hat CVE-2025-31200 und CVE-2025-31201 in iOS 18.4.1 gepatcht. Die BCM4387-Coexistence-Brücke bleibt auf allen iOS-Versionen ungepatcht.
Bestätigtes Verhalten
- CVE-2025-31200 (CoreAudio) — Heap-Korruption im AMR 12.2-Decoder des AudioConverterService mittels illegaler Bitstromparameter in gültigen FT=7-Frames. 189 Parameterverstöße über 50 Frames; Pitch-Lag maximal 248 gegenüber legalem Maximum 143; 210-Byte-Heap-Overflow. Zero-Click, keine Benutzerinteraktion erforderlich.
- CVE-2025-31201 (AppleBCMWLAN) — Kernel-Privilegieneskalation via AMPDU-Subframe-Längenkonfusion in
parseAggregateFrame. PAC-Bypass ohne Fälschung eines signierten Zeigers erreicht. Vollständig reproduzierbar auf betroffenen Geräten/Builds.
- BCM4387-Coexistence-Brücke (ungepatcht) — Kernel R/W wird genutzt, um direkt in das BCM4387-Coexistence-SRAM bei
0x102000 zu schreiben, das 0x5400 Bytes unterhalb der IOMMU-Schutzgrenze bei 0x1173FF liegt. HCI-Befehle werden direkt in den Bluetooth-Controller eingeschleust. Kein CVE zugewiesen. Auf allen iPhone 13–16 unabhängig von der iOS-Version ungepatcht.
- Zero-Click-Zustellvektor — Bösartiges AMR-Audio wird von iMessage verarbeitet, während das Gerät gesperrt ist, und umgeht BlastDoor mittels einer gültigen Containerstruktur mit Exploit-Payload in den Codec-Bitstromparametern.
Beobachtetes Verhalten nach Kompromittierung
- Unbefugte Signierung: CryptoTokenKit /
identityservicesd führte Signierungsoperationen aus einem kompromittierten Kontext ohne UI-Eingabeaufforderungen mittels gefälschter Bluetooth-Identität aus, die eine Auto-Unlock-Auswertung auslöste (kein Secure-Enclave-Schlüsselmaterial exportiert).
- Systeminstabilität: Medien-Decodierungsfehler korreliert mit PME-Enforcement-Logs, GPU/AppleDCP-Link-Fehlern,
mediaplaybackd-Variantenwechsel-Schleifen und gelegentlichen launchd/SoC-Stalls.
- Ausbreitungsbedingungen: Peer-Token-Wiederverwendung über AWDL beobachtet; potenzielles geräteübergreifendes Risiko, wenn Token-Caches überleben.
Auswirkungsbereich
- Betroffen: iOS 18.4 und niedriger (CVE-2025-31200, CVE-2025-31201); alle iPhone 13–16 unabhängig von der iOS-Version (BCM4387-Hardware-Vektor)
- Gepatcht: iOS 18.4.1 (16. Apr. 2025) — behebt CVE-2025-31200, CVE-2025-31201
- Ungepatcht: BCM4387-Coexistence-SRAM — kein CVE, kein Firmware-Update, betrifft alle iPhone 13–16
- Vektor: Zero-Click iMessage/SMS von bekanntem Absender (umgeht BlastDoor/Blackhole)
- Primäre Komponente: AudioConverterService (CoreAudio AMR-Decoder) → AppleBCMWLAN.dext (Kernel-Eskalation) → BCM4387-Coexistence-SRAM (Hardware-Pivot)
- Erforderliche Privilegien: Keine (initial); Kernel nach der Kette erreicht
- Auswirkungsübersicht: Integrität (unbefugte Signierung, Token-/Geräte-Identitätsdiebstahl) + Vertraulichkeit (AGX-Framebuffer-Erfassung, HID-Überwachung) + Verfügbarkeit (System-Stalls)
Offenlegungszeitplan
- An Apple gemeldet: 20. Dez. 2024
- Erneut an Apple & US-CERT gemeldet: 21. Jan. 2025 (Tracking-ID: VRF#25-01-MPVDT)
- Mit Google Project Zero / Forschungsteam geteilt: 11. Apr. 2025
- Von Apple gepatcht (CVE-2025-31200, CVE-2025-31201): 16. Apr. 2025 (iOS 18.4.1)
- CVE-Zuweisungen: CVE-2025-31200 und CVE-2025-31201
- CISA KEV-Listung (beide CVEs): 16. Apr. 2025 — Bundes-Patch-Frist 8. Mai 2025
- BCM4387-Coexistence-SRAM an Broadcom PSIRT eingereicht: Mär 2026 — kein CVE zugewiesen, kein Patch veröffentlicht
Auswirkungserklärung
Ein Angreifer, der diese Kette remote auslöst, kann Folgendes erreichen:
- Kernel-Level-Kompromittierung
- Laufzeit-Kooption von Secure-Enclave-Signierungsprimitiven
- Identitätsdiebstahl von Geräten
- Fälschung identitätsgebundener Token
- Hardware-Level-Bluetooth-Pivot, der durch kein verfügbares iOS-Update behoben ist
Schweregrad: Kritisch (CVSS 3.1 kettenbewusst 10.0)
Betriebsrisiko: Hoch; BCM4387-Hardware-Pivot auf allen iPhone 13–16 ungepatcht; bestätigt infizierte Geräte haben keinen verfügbaren Abhilfepfad.
Verwandte Forschung
Empfehlungen
- Erzwingen Sie BlastDoor-/Anhanginspektion für alle Nachrichten; umgehen Sie diese nicht basierend auf Absender-Metadaten. Erweitern Sie die Validierung auf Codec-Bitstromparameter, nicht nur auf die Container-Frame-Struktur.
- Wenden Sie strenge Eingabevalidierung für alle Decoder-Parameter an, einschließlich AMR-Pitch-Lag, LSF-Koeffizienten und Codebuch-Indizes gemäß den legalen Bereichen des 3GPP TS 26.090.
- Implementieren Sie Laufzeit-Attestierung für CryptoTokenKit / Secure-Enclave-Signierungsoperationen, um die Integrität und Berechtigungen des Aufrufers zu überprüfen.
- Härten Sie Wireless-Treiber-Oberflächen und IOKit-Einstiegspunkte gegen fehlerhafte Kernel-Daten; prüfen Sie die AMPDU-Subframe-Längenbehandlung in AppleBCMWLAN.
- Erweitern Sie die BCM4387-IOMMU-Schutzgrenze, um den Coexistence-SRAM-Bereich (
0x102000–0x1173FF) abzudecken. Erfordert ein Broadcom-Firmware-Update, das über die iOS-Update-Infrastruktur verteilt wird.
- Überwachen Sie Systemprotokolle auf
identityservicesd-/ctkd-Anomalien und unerwartete SafariSafeBrowsing-Aktivitäten.
- Verwenden Sie ZombieHunter und Citizen Lab MVT zur Bewertung der Geräteintegrität.
Lizenz & Haftungsausschluss
Veröffentlicht für defensive Forschung und weitere Studien.