Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ios.CVE-2026-84616-84607 — investigación sobre la búsqueda del bug y la corrección de CVE-2026-84616 y CVE-2026-84607 | Kitploit
Herramientas/GitHubGitHub/ping-2o/ios.cve-2026-84616-84607
Seguridad iOSForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónIngeniería InversaSeguridad MóvilAnálisis de BinariosPapers e InvestigaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubping-2o/ios.cve-2026-84616-84607

ios.CVE-2026-84616-84607

investigación sobre la búsqueda del bug y la corrección de CVE-2026-84616 y CVE-2026-84607

Ver Repositorio
hace 4h 8mAún no revisado
Compartir

Investigación de CVE en AppleAVE2 — iOS 27.0

[!IMPORTANT] Este repositorio cuenta con asistencia de investigación por agentes de IA

[!NOTE]

Investigación Abierta

Las contribuciones son bienvenidas

CVE-2026-84607 (condición de carrera en AVEVideoEncoder → privilegios de kernel): la corrección, localizada

Qué es esto

Aviso de iOS 27.0 149034, componente AVEVideoEncoder: "Una app en sandbox podría ejecutar código arbitrario con privilegios de kernel" — "una condición de carrera fue abordada con una gestión de estado mejorada." Este análisis: dónde reside la corrección y qué hace.

Respuesta: una nueva guarda de consistencia de estado por fotograma en com.apple.driver.AppleAVE2 que compara el eEncType del cliente contra el sEnc.eType de la sesión y en caso de discrepancia. El campo verificado es escrito por una cadena sin bloqueos — corrección por validación, no por bloqueo.

desvía el fotograma

Ventana de corrección

La corrección no llegó en el GM. Llegó en el paso beta 2 → beta 4 del ciclo de iOS 27.0:

pasoqué cambió
b8 → GM 24A435solo BTI (el crecimiento de __text en +0x2168 = 2148 nuevas instrucciones bti; −40 bytes funcionales)
b1 → GM+7463 instrucciones de código real — el ciclo beta hizo el trabajo
b2 → b4el paso de corrección: +68 cadenas nuevas = barrido de endurecimiento de memoria del kernel + la nueva verificación de estado
b4 → b5solo trabajo de la funcionalidad MCTF

La guarda (verificada en GM)

root@kitploit:~
0xfffffff008734d14  ldr w8,  [x22, #0x58]     ; client  eEncType
0xfffffff008734d18  ldr w9,  [x19, #0x270]    ; session sEnc.eType
0xfffffff008734d1c  cmp w8, w9                ; the new state-consistency guard
0xfffffff008734d20  b.ne → divert             ; mismatch NEVER reaches frame processing
  • Cadena EncType mismatch with session — ausente en beta 2, presente desde beta 4 en adelante.
  • Funcional, no solo de registro: la discrepancia toma un bloque separado; la coincidencia llama al procesador normal sub_fffffff008733654.
  • Forma de la carrera: el campo verificado tiene exactamente un escritor en el kext (0xfffffff008737f98), y su cadena de escritura (2 niveles, termina en despacho indirecto) no llama a ningún helper de bloqueo — lector y escritor viven en dominios de bloqueo diferentes.
  • No existen atómicos en el kext en absoluto (475k instrucciones decodificadas, cero ldxr/stxr/cas/swp) — solo basado en bloqueos, por lo que la corrección no pudo ser un cambio de atómicos.

CVEs hermanos (mismo aviso, mismo paso de corrección)

El barrido b2→b4 también añadió ~22 guardas de desbordamiento de enteros en la familia de calculadores de tamaño de búfer AVE_CalcBufSizeOf* (área de píxeles, DPB, LRB, salida HSC/MCTF, …):

  • CVE-2026-65410 ("verificaciones mejoradas") → las guardas de desbordamiento.
  • CVE-2026-84616 (confusión de tipos, "gestión de memoria mejorada") → no coincide con este paso; reside en otro lugar (posiblemente el plugin de espacio de usuario, sin diff).
  • CVE-2026-84607 → la guarda de estado EncType (por redacción + forma de la carrera).

Advertencias honestas

  1. La ausencia a nivel de código antes de la corrección NO está establecida — el mapeo de direcciones de beta-2 vía alineación LIS no era sólido (§7.9 del informe completo). Lo que sobrevive: ausencia de cadenas, instrucciones del GM, paso de corrección, escritor sin bloqueos.
  2. La atribución es una inferencia convergente — Apple no publica un mapeo de código por CVE.
  3. El ave.videoencoder / AppleVideoEncoder.bundle del espacio de usuario no fue diferenciado a lo largo de la ventana (las copias previas a la corrección viven en las cachés compartidas de dyld de las betas).
  4. Adyacente a la guarda: la verificación de límites del slot de comando del firmware ya existía (solo reformulada).

[!NOTE]

Descargo de responsabilidad

Todas las afirmaciones citan artefactos verificables; vuelva a verificar antes de confiar en cualquiera de ellas. No se incluye código de exploit. La corrección se ha distribuido en iOS 27.0 (24A435) — este repositorio documenta código ya parcheado. usar solo con fines educativos. Sin código de exploit.

Descargar herramienta