
Una demostración de lectura y escritura usando cve-2025-43529 y la evasión de PAC en el espacio de usuario en iOS 26.1.
En desarrollo, actualmente no es útil para los usuarios.
pois0nSword es un proyecto de iOS cuyo objetivo es permitir, eventualmente, la personalización de la interfaz de usuario.
Actualmente es una demostración de lectura/escritura arbitraria de contenido web utilizando cve-2025-43529 en iOS 26.1. Así como un bypass de PAC que utiliza CVE-2026-20700. Créditos:
GenericCoding - desarrollador principal varik - desarrollador principal
zeroxjf - corrección de lectura/escritura de contenido web y depuración
La mayor parte del código proviene del POC de cve-2025-43529 de jir4vv1t y de la implementación web de darksword. (https://github.com/ghh-jb/DarkSword/)
Para el write-up del bypass de PAC, consulta: https://varik.dev/blog/jsc/pois0nsword-native-calls
Para la lectura/escritura arbitraria de contenido web, consulta: https://varik.dev/blog/jsc/jsc-exploitation-primitives-part-1
Este repositorio utiliza el método scribble de Darksword para obtener primitivas de lectura/escritura64 en iOS 26.1 después de iniciar las primitivas addrof y fakeobj, y luego desactiva la recolección de basura (consulta la rama WIP) con write8 después de obtener las direcciones del heap y de la VM.
En cuanto al bug relacionado ANGLE-OOB: La forma en que se referencia el OOB en el repositorio de análisis de @zeroxjf está relacionada y se utiliza en DarkSword; sin embargo, se utiliza después del puerto IPC que se abre mediante lectura/escritura y offsets, y requiere el bypass de PAC. Por eso @zeroxjf no pudo verificar completamente el OOB, sin una forma de transmitir mensajes entre el OOB y un puerto IPC; el OOB no nos sirve de nada en absoluto.