Investigación exhaustiva desofuscada del kit de exploits Coruna iOS dirigido a CVE-2024-23222. Análisis de la confusión de tipos de WebKit, omisión de PAC y escape del sandbox.
Este repositorio contiene un análisis técnico completo y una investigación de desofuscación del Coruna iOS Exploit Kit. La investigación se centra en documentar cómo la cadena de explotación apunta a CVE-2024-23222 — una vulnerabilidad de confusión de tipos de alta gravedad en el motor WebKit JavaScriptCore (JSC) para lograr la Ejecución Remota de Código (RCE).
El flujo de ejecución se divide en varias etapas sofisticadas:
platform_module.js.addrof y fakeobj.Intl.Segmenter para redirigir llamadas a métodos virtuales a través de gadgets ARM64 para el firmado PAC.| Archivo | Descripción |
|---|---|
exploit_trigger.js | Punto de entrada principal para orquestar la cadena de explotación. |
utility_module.js | Marco principal para conversiones de tipos de bajo nivel y aritmética Int64. |
stage1_wasm_primitives.js | Implementación de primitivas de lectura/escritura de memoria basadas en WASM. |
stage2_pac_bypass.js | Lógica de bypass del Código de Autenticación de Punteros (PAC). |
stage3_sandbox_escape.js | Constructor de payload Mach-O y orquestación de escape de sandbox. |
fingerprint.js | Módulo de telemetría y detección de IP. |
El análisis implicó revertir varias capas de ofuscación aplicadas al código fuente original:
Esta investigación es solo para fines educativos y de seguridad defensiva. Las pruebas no autorizadas en dispositivos de terceros están estrictamente prohibidas y pueden ser ilegales.