Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ios.CVE-2026-84616-84607 — recherche sur la découverte et la correction des bugs CVE-2026-84616 et CVE-2026-84607 | Kitploit
Outils/GitHubGitHub/ping-2o/ios.cve-2026-84616-84607
Sécurité iOSCriminalistique MémoireAnalyse des VulnérabilitésExploitationRétro-ingénierieSécurité MobileAnalyse de BinairesArticles et RechercheApprentissage et Éducation
GitHubping-2o/ios.cve-2026-84616-84607

ios.CVE-2026-84616-84607

recherche sur la découverte et la correction des bugs CVE-2026-84616 et CVE-2026-84607

il y a 4h 8mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

Recherche CVE AppleAVE2 — iOS 27.0

[!IMPORTANT] Ce dépôt est assisté par des agents IA pour la recherche

[!NOTE]

Recherche ouverte

Les contributions sont les bienvenues

CVE-2026-84607 (course AVEVideoEncoder → privilèges noyau) : le correctif, localisé

De quoi s'agit-il

Avis iOS 27.0 149034, composant AVEVideoEncoder : « Une app sandboxée peut être capable d'exécuter du code arbitraire avec les privilèges noyau » — « une condition de course a été corrigée par une meilleure gestion d'état. » Ce writeup : où se trouve le correctif et ce qu'il fait.

Réponse : un nouveau garde-fou de cohérence d'état par trame dans com.apple.driver.AppleAVE2 qui compare le eEncType du client avec le sEnc.eType de la session et détourne la trame en cas de non-concordance. Le champ vérifié est écrit par une chaîne sans verrou — correction par validation, pas par verrou.

Fenêtre du correctif

Le correctif n'a pas été intégré à la version GM. Il a été intégré à l'étape bêta 2 → bêta 4 du cycle iOS 27.0 :

étapece qui a changé
b8 → GM 24A435BTI uniquement (la croissance __text à +0x2168 = 2148 nouvelles instructions bti ; −40 octets fonctionnels)
b1 → GM+7463 instructions de code réel — le cycle bêta a fait le travail
b2 → b4l'étape du correctif : +68 nouvelles chaînes = balayage de durcissement de la mémoire noyau + la nouvelle vérification d'état
b4 → b5Travail sur la fonctionnalité MCTF uniquement

Le garde-fou (vérifié dans la GM)

root@kitploit:~
0xfffffff008734d14  ldr w8,  [x22, #0x58]     ; client  eEncType
0xfffffff008734d18  ldr w9,  [x19, #0x270]    ; session sEnc.eType
0xfffffff008734d1c  cmp w8, w9                ; the new state-consistency guard
0xfffffff008734d20  b.ne → divert             ; mismatch NEVER reaches frame processing
  • Chaîne EncType mismatch with session — absente en bêta 2, présente à partir de la bêta 4.
  • Fonctionnel, pas seulement journalisé : la non-concordance emprunte un bloc séparé ; la concordance appelle le processeur normal sub_fffffff008733654.
  • Forme de la course : le champ vérifié a exactement un seul écrivain dans le kext (0xfffffff008737f98), et sa chaîne d'écriture (2 niveaux, se terminant par un dispatch indirect) n'appelle aucun helper de verrou — lecteur et écrivain vivent dans des domaines de verrouillage différents.
  • Aucune opération atomique n'existe dans le kext (475k instructions décodées, zéro ldxr/stxr/cas/swp) — uniquement basé sur des verrous, donc le correctif ne pouvait pas être un changement d'atomiques.

CVE voisines (même avis, même étape de correctif)

Le balayage b2→b4 a également ajouté ~22 garde-fous contre les dépassements d'entiers sur la famille de calculateurs de taille de tampon AVE_CalcBufSizeOf* (surface de pixels, DPB, LRB, sortie HSC/MCTF, …) :

  • CVE-2026-65410 (« meilleures vérifications ») → les garde-fous de dépassement.
  • CVE-2026-84616 (confusion de types, « meilleure gestion de la mémoire ») → non couverte par cette étape ; se trouve ailleurs (peut-être le plugin userspace, non diffé).
  • CVE-2026-84607 → le garde-fou d'état EncType (d'après la formulation + la forme de la course).

Réserves honnêtes

  1. L'absence de pré-correctif au niveau du code n'est PAS établie — le mappage d'adresses de la bêta 2 via l'alignement LIS était non fiable (§7.9 du rapport complet). Ce qui subsiste : l'absence de chaîne, les instructions de la GM, l'étape du correctif, l'écrivain sans verrou.
  2. L'attribution est une inférence convergente — Apple ne publie aucune correspondance code par CVE.
  3. Le userspace ave.videoencoder / AppleVideoEncoder.bundle n'a pas été diffé sur la fenêtre (les copies pré-correctif résident dans les caches partagés dyld des bêtas).
  4. Proche du garde-fou : la vérification des limites de slot de commande du firmware préexistait (seulement reformulée).

[!NOTE]

Avertissement

Toutes les affirmations citent des artefacts vérifiables ; re-vérifiez avant de faire confiance à l'une d'entre elles. Aucun code d'exploit n'est inclus. Le correctif a été livré dans iOS 27.0 (24A435) — ce dépôt documente du code déjà corrigé. à utiliser uniquement à des fins éducatives. Aucun code d'exploit.

Télécharger l’outil