Recherche exhaustive désobfusquée du kit d'exploitation iOS Coruna ciblant CVE-2024-23222. Analyse de la confusion de type WebKit, du contournement du PAC et de l'évasion de sandbox.
Ce dépôt contient une analyse technique complète et une recherche de désobfuscation du Coruna iOS Exploit Kit. La recherche se concentre sur la documentation de la manière dont la chaîne d'exploitation cible CVE-2024-23222 — une vulnérabilité de confusion de type de haute sévérité dans le moteur JavaScriptCore (JSC) de WebKit pour parvenir à une exécution de code à distance (RCE).
Le flux d'exécution est divisé en plusieurs étapes sophistiquées :
platform_module.js.addrof et fakeobj.Intl.Segmenter pour rediriger les appels de méthodes virtuelles via des gadgets ARM64 pour la signature PAC.| Fichier | Description |
|---|---|
exploit_trigger.js | Point d'entrée principal pour orchestrer la chaîne d'exploitation. |
utility_module.js | Framework central pour les conversions de type bas niveau et l'arithmétique Int64. |
stage1_wasm_primitives.js | Implémentation des primitives de lecture/écriture mémoire basées sur WASM. |
stage2_pac_bypass.js | Logique de contournement du Pointer Authentication Code (PAC). |
stage3_sandbox_escape.js | Constructeur de charge utile Mach-O et orchestration de l'évasion de la sandbox. |
fingerprint.js | Module de télémétrie et de détection IP. |
L'analyse a impliqué le reverse engineering de plusieurs couches d'obfuscation appliquées au code source original :
Cette recherche est destinée uniquement à des fins éducatives et de sécurité défensive. Les tests non autorisés sur des appareils tiers sont strictement interdits et peuvent être illégaux.