Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC — Dieses Repository dokumentiert eine Schwachstelle in Siri Shortcuts und Shared Web Credentials (SWC), die es fehlerhaften Payloads ermöglicht, dauerhaft ausgeführt zu werden, Retry-Stürme auszulösen, die TLS-Validierung zu umgehen und unbefugte Berechtigungen anzufordern. Bestätigt auf iOS 18.6.2 mit potenzieller iCloud-basierter Verbreitung. | Kitploit
Tools/GitHubGitHub/jgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc
Privilege EscalationiOS-SicherheitPersistenzmechanismenSchwachstellenanalyseExploitationLaterale BewegungMobile Sicherheit
GitHubjgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC

Repository anzeigen
185vor 5 MonatenNoch nicht geprüft

Dieses Repository dokumentiert eine Schwachstelle in Siri Shortcuts und Shared Web Credentials (SWC), die es fehlerhaften Payloads ermöglicht, dauerhaft ausgeführt zu werden, Retry-Stürme auszulösen, die TLS-Validierung zu umgehen und unbefugte Berechtigungen anzufordern. Bestätigt auf iOS 18.6.2 mit potenzieller iCloud-basierter Verbreitung.

Teilen

Unsachgemäße Eingabevalidierung in Siri Shortcuts und Shared Web Credentials

Entdeckt von: Joseph Goydish II Entdeckungsdatum: 20. August 2025 Schweregrad: Hoch


Zusammenfassung

Dieser Bericht beschreibt eine Kette von Schwachstellen mit hohem Schweregrad, die Siri Shortcuts und das Shared Web Credentials (SWC)-Framework von Apple betrifft. Die Fehler ermöglichen es, fehlerhafte Payloads still im Hintergrund auszuführen und dabei Eingabevalidierung, Sandboxing und Benutzerabfragen zu umgehen. Diese Workflows bleiben über Neustarts und erneute Starts hinweg bestehen und können sensible System-Daemons ohne entsprechende Berechtigung auslösen.


Hauptauswirkungen

  • Stille Hintergrundausführung fehlerhafter Shortcut-Workflows
  • Nicht autorisierte Sandbox-Erweiterungsanfragen von System-Daemons
  • Anhaltende Retry-Stürme in swcd (beobachtet: 71+ Wiederholungen)
  • TLS-Vertrauensminderung — Zertifikatsabweichungen werden toleriert
  • Workflow-Persistenz über Geräteneustart und erneuten Start hinweg

Erkennungskontext

  • Gerät: iPhone 14 Pro Max
  • OS-Version: iOS 18.6.2
  • Status: Live, im Feld (Produktion)
  • Ausnutzungsstatus: Nachgewiesen, persistent und reproduzierbar

Betroffene Komponenten


Details zu den Schwachstellen

1. Fehlerhaftes Shortcut-Parsing

  • Erlaubt Null-Felder (z. B. WFLinkEntityContentItem.title = null)
  • Keine Schema-Erzwingung oder Fail-Fast-Verhalten während der Ausführung

2. Stille Hintergrundausführung

  • Wird über BackgroundShortcutRunner ohne Benutzerabfrage oder visuellen Hinweis ausgelöst
  • Umgeht die von Siri Shortcuts vorgesehenen Benutzerinteraktionsmodelle

3. Retry-Stürme in swcd

  • Über 71 Wiederholungen bei fehlerhaften JSON-Übermittlungen beobachtet
  • Ignoriert TLS-Zertifikatsabweichungen und verletzt damit Sicherheitserwartungen

4. Sandbox-Erweiterungsanfragen

  • System-Daemons fordern erhöhte Berechtigungen auf Grundlage fehlerhafter Workflows an
  • Es fehlt eine Herkunftsvalidierung und die Durchsetzung von Sandbox-Grenzen unterbleibt

5. Workflow-Persistenz

  • Fehlerhafte Workflows werden unter /var/mobile/Library/Shortcuts/ gespeichert
  • Werden nach Geräteneustart oder erneutem App-Start automatisch erneut ausgelöst

Verteilungswege

VektorBeschreibung
iCloud Shortcut SyncSynchronisiert fehlerhafte Workflows still über vertrauenswürdige Geräte
MobileDevice APIErmöglicht die Injektion von Payloads über iTunes-/MDM-Schnittstellen
Automation ProfilesErmöglicht zeit- oder auslöserbasierte Ausführung ohne Zustimmung

Artefakt-Schnappschuss (swcutil --show)

Beispielausgabe:

root@kitploit:~
[swcd] Error: Received malformed JSON blob
[swcd] Retrying request... (71/∞)
[swcd] TLS validation failed: continuing without certificate trust

Empfehlungen

  • Strikte Schema-Validierung für alle Shortcut-bezogenen Daten implementieren
  • Ordnungsgemäße TLS-Zertifikatsvalidierung in SWC-Dienstkommunikation durchsetzen
  • Verhindern, dass BackgroundShortcutRunner unverifizierte Workflows ausführt
  • Alle Sandbox-Erweiterungsanfragen zur Anomalieerkennung protokollieren und überwachen
  • Kontrollen hinzufügen, um die Persistenz fehlerhafter Workflows nach einem Neustart zu verhindern

Fazit

Diese Schwachstelle betrifft einen großen Teil des Apple-Ökosystems, indem sie Automatisierungslogik, Umgang mit Anmeldedaten und Hintergrundausführungsabläufe kombiniert. Ohne geeignete Kontrollen könnten Angreifer heimliche Logikabläufe über Systemsitzungen hinweg aufrechterhalten und Systemvertrauensgrenzen missbrauchen. Es wurde eine Ausnutzung in freier Wildbahn festgestellt; die Reproduzierbarkeit und die Persistenz-Eigenschaften erhöhen das Risiko erheblich.

Tool herunterladen
KomponenteBeschreibung
com.apple.ShortcutsFührt fehlerhafte Payloads ohne Validierung aus
BackgroundShortcutRunnerFührt Workflows still im Hintergrund aus
com.apple.siriknowledgedStellt Sandbox-Erweiterungsanfragen aus fehlerhaften Workflows
com.apple.swcdWiederholt fehlerhaftes JSON und ignoriert TLS-Fehler
searchd, symptomsdWerden ohne Berechtigung über verkettete Payloads ausgelöst
iOS/macOSAlle Versionen, die Siri Shortcuts und SWC unterstützen