Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ams-failopen — Zero-day dans AppleMediaServices : un échec de récupération du Bag désactive la signature Mescal/Absinthe. Les requêtes adressées aux services Apple sont envoyées sans signature, exposant à des risques de rétrogradation, de rejeu et de contournement. Inclut une analyse, des preuves issues des journaux et la logique d'attaque du PoC. | Kitploit
Outils/GitHubGitHub/jgoyd/ams-failopen
ReconnaissanceAnalyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionAnalyse DNS
GitHubjgoyd/ams-failopen

ams-failopen

Voir le dépôt
33il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Zero-day dans AppleMediaServices : un échec de récupération du Bag désactive la signature Mescal/Absinthe. Les requêtes adressées aux services Apple sont envoyées sans signature, exposant à des risques de rétrogradation, de rejeu et de contournement. Inclut une analyse, des preuves issues des journaux et la logique d'attaque du PoC.

Partager

Signature fail-open dans AppleMediaServices (Divulgation d'une faille zero-day)

Résumé

Ce problème constitue une faille zero-day active et reflète un défaut de conception systémique dans AppleMediaServices.framework, plutôt qu'une régression ou un bug spécifique à une version.

Une faille critique de type fail-open dans le framework AppleMediaServices d'Apple permet de désactiver silencieusement la signature des requêtes si un fichier de configuration distant (le « Bag ») ne parvient pas à se charger. Cela affecte iOS, macOS, tvOS et watchOS.

Lorsque le Bag ne peut pas être récupéré — en raison d'une manipulation DNS, de dépassements de délai ou d'interférences réseau — les daemons AppleMediaServices désactivent la signature Mescal/Absinthe et envoient des requêtes non signées aux serveurs d'Apple. Ces requêtes ne comportent aucune protection d'intégrité et exposent les utilisateurs à des attaques par déclassement et par rejeu.

Preuve par journaux :

https://ia600207.us.archive.org/11/items/fail-open-log-evidence-in-apple-media-services/Fail%20Open%20Log%20Evidence%20in%20AppleMediaServices.mov

Découverte

  • Date : 20 août 2025
  • Type : Zero-day active
  • Statut : Non corrigée

Systèmes concernés

Toutes les plateformes Apple qui utilisent AppleMediaServices.framework sont concernées.

Les daemons impactés incluent :

  • appstored (services de l'App Store)
  • amsengagementd (médias et points de terminaison d'aperçu)
  • promotedcontentd (logique publicitaire et de personnalisation)

Présentation de la vulnérabilité

Les appareils Apple récupèrent un Bag de configuration dynamique à partir du point de terminaison suivant :

https://bag.itunes.apple.com/bag.xml?deviceClass=...&format=json

Cette configuration inclut des indicateurs comme useAMSMescal, mescalURL et absintheURL, qui déterminent si les requêtes sortantes doivent être signées.

Si le Bag ne parvient pas à se charger, AppleMediaServices consigne l'échec, désactive la logique de signature et envoie des requêtes non signées. Il n'existe aucune validation de signature, aucun contrôle d'intégrité ni aucun mécanisme de repli imposé. Le Bag est non authentifié et non signé, ce qui rend l'état de sécurité vulnérable aux interférences réseau.

Preuve de concept

Conditions préalables :

  • L'appareil doit être connecté à un réseau contrôlé ou manipulé par un attaquant (par exemple, un point d'accès malveillant ou un DNS compromis).

Étapes de l'exploit :

  1. Bloquez ou altérez l'accès au point de terminaison du Bag à l'aide de réponses DNS NXDOMAIN, de poignées de main TCP interrompues ou de réponses retardées.

  2. Observez les journaux système indiquant que le Bag ne s'est pas chargé et que les signatures Mescal/Absinthe sont ignorées.

  3. Déclenchez des composants système (par exemple, l'App Store, l'application Musique) pour qu'ils envoient des requêtes. Surveillez le trafic réseau et confirmez l'absence d'en-têtes de signature :

    • X-Apple-Mescal-Signature
    • X-Apple-Mescal-Request-Digest
    • X-Apple-ID-Session
    • X-Apple-Absinthe-Signature

Résultat :

Le trafic non signé est transmis aux points de terminaison d'Apple sans vérification. Cela permet la manipulation, le rejeu et d'autres risques liés à l'intégrité.

Modèles de menace

  • Points d'accès Wi-Fi publics malveillants qui empêchent la récupération du Bag
  • Empoisonnement ou altération DNS qui bloque l'accès à bag.itunes.apple.com
  • Modification de AMSBagManager via Frida ou un jailbreak pour remplacer les indicateurs de sécurité
  • Rejeu ou altération des requêtes de contenu non signées vers les CDN d'Apple

Remédiation recommandée

  1. Configuration signée Signez le Bag à l'aide de CMS, JWT ou HMAC et vérifiez les signatures côté client.

  2. Défauts de sécurité par défaut (fail-secure) AppleMediaServices doit bloquer le trafic dépendant de la signature lorsque le Bag ne peut pas être récupéré ou validé.

  3. Application côté serveur Les API backend d'Apple doivent rejeter les requêtes non signées qui exigent la protection Mescal ou Absinthe.

  4. Cache validé Le contenu du Bag ne doit être mis en cache que s'il passe les contrôles d'intégrité et s'il respecte les contraintes d'expiration définies.

Justification de la sévérité

  • Exploitable à distance sans interaction de l'utilisateur
  • Aucun privilège requis
  • Affecte des services fondamentaux sur toutes les principales plateformes Apple
  • Contourne les en-têtes d'authentification
  • Permet des scénarios de rejeu et de déclassement

Pourquoi c'est important

Les appareils Apple dépendent des requêtes signées pour établir la confiance — de l'App Store à la lecture multimédia. Si ces signatures disparaissent dès qu'un fichier de configuration ne peut pas se charger, les attaquants sur un réseau Wi-Fi peuvent dépouiller l'intégrité et injecter ou rejouer du trafic à l'insu de l'utilisateur. Une seule requête de Bag abandonnée suffit pour que les garanties de sécurité d'Apple échouent en mode fail-open.

Télécharger l’outil