
Umfassende deobfuskatierte Forschung des Coruna iOS Exploit-Kits, das CVE-2024-23222 angreift. Analyse von WebKit Type Confusion, PAC Bypass und Sandbox Escape.
Dieses Repository enthält eine umfassende technische Analyse und Deobfuskationsforschung des Coruna iOS Exploit Kits. Die Forschung konzentriert sich auf die Dokumentation, wie die Exploit-Kette auf CVE-2024-23222 abzielt – eine schwerwiegende Typverwirrungsschwachstelle in WebKits JavaScriptCore (JSC)-Engine, um Remote Code Execution (RCE) zu erreichen.
Der Ausführungsablauf ist in mehrere anspruchsvolle Stufen unterteilt:
platform_module.js.addrof- und fakeobj-Primitiven.Intl.Segmenter-Iterator-VTables, um virtuelle Methodenaufrufe durch ARM64-Gadgets zur PAC-Signierung umzuleiten.Die Analyse umfasste die Umkehrung mehrerer auf die Originalquelle angewendeter Obfuskationsschichten:
Diese Forschung dient ausschließlich zu Bildungs- und Verteidigungszwecken. Nicht autorisierte Tests auf Geräten Dritter sind strengstens untersagt und können illegal sein.
| Datei | Beschreibung |
|---|
exploit_trigger.js | Haupt-Einstiegspunkt für die Orchestrierung der Exploit-Kette. |
utility_module.js | Kern-Framework für Low-Level-Typkonvertierungen und Int64-Arithmetik. |
stage1_wasm_primitives.js | Implementierung von WASM-basierten Speicher-Lese-/Schreibprimitiven. |
stage2_pac_bypass.js | Logik zur Umgehung des Pointer Authentication Code (PAC). |
stage3_sandbox_escape.js | Mach-O-Payload-Builder und Orchestrierung des Sandbox-Escapes. |
fingerprint.js | Telemetrie- und IP-Erkennungsmodul. |