Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC — Este repositorio documenta una vulnerabilidad en los Atajos de Siri y las Credenciales Web Compartidas (SWC) que permite que cargas útiles malformadas se ejecuten de forma persistente, desencadenen tormentas de reintentos, evadan la validación TLS y soliciten entitlements no autorizados. Confirmado en iOS 18.6.2 con posible propagación basada en iCloud. | Kitploit
Herramientas/GitHubGitHub/jgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc
Escalada de PrivilegiosSeguridad iOSMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónMovimiento LateralSeguridad Móvil
GitHubjgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC

Ver Repositorio
185hace 5 mesesAún no revisado

Acerca de

Este repositorio documenta una vulnerabilidad en los Atajos de Siri y las Credenciales Web Compartidas (SWC) que permite que cargas útiles malformadas se ejecuten de forma persistente, desencadenen tormentas de reintentos, evadan la validación TLS y soliciten entitlements no autorizados. Confirmado en iOS 18.6.2 con posible propagación basada en iCloud.

Compartir

Validación de Entrada Inadecuada en Siri Shortcuts y Shared Web Credentials

Descubierto por: Joseph Goydish II Fecha de descubrimiento: 20 de agosto de 2025 Gravedad: Alta


Resumen Ejecutivo

Este informe describe una cadena de vulnerabilidades de alta gravedad que afecta a Siri Shortcuts y al framework Shared Web Credentials (SWC) de Apple. Estos fallos permiten que payloads malformados se ejecuten silenciosamente en segundo plano, eludiendo la validación de entrada, el sandboxing y los avisos al usuario. Estos flujos de trabajo persisten tras reinicios y relanzamientos, y pueden activar daemons sensibles del sistema sin el entitlement adecuado.


Consecuencias Clave

  • Ejecución silenciosa en segundo plano de flujos de trabajo Shortcut malformados
  • Solicitudes no autorizadas de extensión de sandbox por parte de daemons del sistema
  • Tormentas de reintentos persistentes en swcd (observadas: más de 71 reintentos)
  • Degradación de la confianza TLS — se toleran discrepancias de certificados
  • Persistencia del flujo de trabajo tras el reinicio y relanzamiento del dispositivo

Contexto de Detección

  • Dispositivo: iPhone 14 Pro Max
  • Versión del SO: iOS 18.6.2
  • Estado: En vivo, sobre el terreno (producción)
  • Estado de explotación: Probada, persistente y reproducible

Componentes Afectados


Detalles de la Vulnerabilidad

1. Parseo Incorrecto de Shortcuts

  • Permite campos nulos (p. ej., WFLinkEntityContentItem.title = null)
  • No hay aplicación de esquemas ni comportamiento de fallo rápido durante la ejecución

2. Ejecución Silenciosa en Segundo Plano

  • Se activa mediante BackgroundShortcutRunner sin aviso al usuario ni indicador visual
  • Elude los modelos de interacción de usuario previstos por Siri Shortcuts

3. Tormentas de Reintentos en swcd

  • Se observaron más de 71 reintentos en envíos de JSON malformado
  • Ignora las discrepancias de certificados TLS, lo que viola las expectativas de seguridad

4. Solicitudes de Extensión de Sandbox

  • Los daemons del sistema solicitan entitlements elevados basados en flujos de trabajo malformados
  • Carece de validación de origen y no aplica los límites del sandbox

5. Persistencia del Flujo de Trabajo

  • Flujos de trabajo malformados almacenados en /var/mobile/Library/Shortcuts/
  • Se reactivan automáticamente al reiniciar el dispositivo o relanzar la aplicación

Vectores de Entrega

VectorDescripción
iCloud Shortcut SyncSincroniza silenciosamente flujos de trabajo malformados entre dispositivos de confianza
MobileDevice APIPermite la inyección de payloads a través de interfaces de iTunes/MDM
Automation ProfilesPermite la ejecución programada o basada en disparadores sin consentimiento

Instantánea del Artefacto (swcutil --show)

Salida de ejemplo:

root@kitploit:~
[swcd] Error: Received malformed JSON blob
[swcd] Retrying request... (71/∞)
[swcd] TLS validation failed: continuing without certificate trust

Recomendaciones

  • Implementar una validación estricta de esquemas para todos los datos relacionados con Shortcuts
  • Aplicar una validación adecuada de los certificados TLS en las comunicaciones del servicio SWC
  • Evitar que BackgroundShortcutRunner ejecute flujos de trabajo no verificados
  • Registrar y supervisar todas las solicitudes de extensión de sandbox para la detección de anomalías
  • Añadir controles para evitar que los flujos de trabajo malformados persistan tras el reinicio

Conclusión

Esta vulnerabilidad afecta a una amplia parte del ecosistema de Apple al combinar lógica de automatización, manejo de credenciales y flujos de ejecución en segundo plano. Sin los controles adecuados, los atacantes podrían mantener flujos de lógica sigilosos a lo largo de las sesiones del sistema y abusar de los límites de confianza del sistema. Se ha identificado explotación in-the-wild; las características de reproducibilidad y persistencia elevan considerablemente el riesgo.


Descargar herramienta
ComponenteDescripción
com.apple.ShortcutsEjecuta payloads malformados sin validación
BackgroundShortcutRunnerEjecuta flujos de trabajo silenciosamente en segundo plano
com.apple.siriknowledgedEmite solicitudes de extensión de sandbox desde flujos de trabajo malformados
com.apple.swcdReintenta repetidamente JSON malformado e ignora errores TLS
searchd, symptomsdSe activan sin entitlement mediante payloads encadenados
iOS/macOSTodas las versiones compatibles con Siri Shortcuts y SWC