Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
iOS26.6-CVE-2026-65343 — # CVE-2026-65343 PoC — AppleKeyStore OOB रीड → KASLR विफलता (iOS 26.6 / 23G71) | Kitploit
उपकरण/GitHubGitHub/amorcool/ios26.6-cve-2026-65343
शोषण फ्रेमवर्कआईओएस सुरक्षाभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगमोबाइल सुरक्षाबाइनरी शोषण
GitHubamorcool/ios26.6-cve-2026-65343

iOS26.6-CVE-2026-65343

# CVE-2026-65343 PoC — AppleKeyStore OOB रीड → KASLR विफलता (iOS 26.6 / 23G71)

रिपॉजिटरी देखें
1 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-65343 — AppleKeyStore OOB रीड (KASLR भेदन)

घटक: AppleKeyStore कर्नेल एक्सटेंशन — _LibSer_SEPControl_Deserialize
प्रभावित: iOS / iPadOS 26.6 (23G71) और पुराने संस्करण
सुधार: iOS / iPadOS 26.6.1 (23G83) में
प्रकार: SEP नियंत्रण संदेश डिसीरियलाइज़ेशन में आउट-ऑफ-बाउंड रीड
प्रभाव: कर्नेल पॉइंटर लीक → सैंडबॉक्स्ड, एंटाइटलमेंट-मुक्त प्रक्रिया से KASLR भेदन (DYLD_INTERPOSE ACM हैंडल कैप्चर के माध्यम से)


क्रेडिट्स

खोजकर्ता: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(Apple सुरक्षा सलाह — iOS 26.6.1 के अनुसार)


मूल कारण

AppleKeyStore कर्नेल एक्सटेंशन में _LibSer_SEPControl_Deserialize एक ACM (क्रेडेंशियल मैनेजर) संदेश बफर से (payload_ptr, declared_length) जोड़ी को के माध्यम से यूज़रस्पेस में प्रकाशित करता है, ।

copyout()
बिना यह सत्यापित किए कि declared_length ≤ remaining

declared_length = 0x800 प्रदान करके, ड्राइवर कर्नेल ACM संदेश बफर के अंत से लगभग 0x7E8 बाइट्स आगे कॉपी करता है — आसन्न कर्नेल हीप आवंटनों में पढ़ता है। उन आसन्न क्षेत्रों में कर्नेल पॉइंटर (0xfffffff0xxxxxxxx) होते हैं जिनका उपयोग KASLR स्लाइड की गणना के लिए किया जा सकता है।

root@kitploit:~
; _LibSer_SEPControl_Deserialize (प्रभावित पथ, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; उपयोगकर्ता-नियंत्रित 0x800
; कोई जाँच नहीं: w2 <= (acm_msg_end - payload_ptr) ← अनुपस्थित
bl   copyout                                  ; w2 बाइट्स यूज़रस्पेस में कॉपी करता है

ACM हैंडल कैप्चर (DYLD_INTERPOSE)

साइडलोडेड ऐप्स पर सैंडबॉक्स द्वारा सीधे IOServiceOpen("AppleKeyStore") को अवरुद्ध किया जाता है। हालाँकि, Security.framework Secure Enclave कुंजी-हस्ताक्षर पथ IOConnectCallMethod को इन-प्रोसेस वास्तविक ACM सत्र हैंडल के साथ कॉल करता है।

PoC एक __DATA,__interpose हुक का उपयोग करता है (जो dyld लोड समय पर चलता है, __DATA_CONST को रीड-ओनली बनाने से पहले — fishhook iOS 26 पर DATA_CONST सुरक्षा द्वारा अवरुद्ध है):

  1. इंटरपोज़ कैप्चर फ्लैग को सक्रिय करें
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → इन-प्रोसेस IOConnectCallMethod वास्तविक ACM हैंडल के साथ चलता है
  3. (conn, handle[16]) कैप्चर करें
  4. 163 AKS सेलेक्टरों पर declared_length = 0x800 के साथ रीप्ले करें
  5. 0xfffffff0xxxxxxxx कर्नेल पॉइंटरों के लिए आउटपुट स्कैन करें → KASLR स्लाइड की गणना करें

PoC व्यवहार

poc_aks_oob.m पूर्ण ACM हैंडल कैप्चर और OOB प्रोब श्रृंखला लागू करता है:

  • एक Secure Enclave P-256 कुंजी बनाता है (kSecAttrAccessibleAfterFirstUnlock, बिना बायोमेट्रिक)
  • इन-प्रोसेस AKS IOKit कॉल ट्रिगर करने के लिए 32-बाइट संदेश पर हस्ताक्षर करता है
  • सभी 163 AKS सेलेक्टरों पर declared_length = 0x800 के साथ रीप्ले करता है
  • KPTR @+XXXX = 0xfffffff0YYYYYYYY पर पाए गए किसी भी कर्नेल पॉइंटर को प्रिंट करता है
  • ज्ञात AKS प्रतीक ऑफसेट से KASLR स्लाइड की गणना करने का प्रयास करता है

यदि SE कुंजी हस्ताक्षर इन-प्रोसेस के बजाय secd XPC के माध्यम से रूट किया जाता है, तो फ़ॉलबैक प्रोब शून्य हैंडल का उपयोग करता है (OOB पथ पहुंच की पुष्टि करता है; सभी सेलेक्टर ACM सत्यापन में विफल होंगे, लेकिन VNOP पथ की पुष्टि होती है)।


iOS 26 नोट: fishhook अवरुद्ध

iOS 26 पर, __DATA_CONST (जिसमें GOT शामिल है) किसी भी इन-प्रोसेस कोड के चलने से पहले रीड-ओनली मैप किया जाता है। रनटाइम GOT राइट्स (fishhook द्वारा उपयोग किए जाने वाले) KERN_PROTECTION_FAILURE → SIGBUS ट्रिगर करते हैं। __DATA,__interpose के माध्यम से DYLD_INTERPOSE काम करता है क्योंकि dyld इंटरपोज़ तालिका को इमेज-लोड समय पर संसाधित करता है, कर्नेल द्वारा __DATA_CONST सुरक्षा लागू करने से पहले।


आवश्यकताएँ

  • iOS 26.6 (23G71) या पुराना
  • Secure Enclave एक्सेस (kSecAttrTokenIDSecureEnclave) — बिना एंटाइटलमेंट के किसी भी साइडलोडेड ऐप के लिए उपलब्ध
  • कोई सैंडबॉक्स एस्केप आवश्यक नहीं: Security.framework के माध्यम से SE कुंजी हस्ताक्षर संभवतः AKS IOKit कॉल को इन-प्रोसेस में आमंत्रित कर सकता है (डिवाइस और iOS बिल्ड पर निर्भर)। कुछ कॉन्फ़िगरेशन पर कॉल secd XPC के माध्यम से रूट होती है — उस स्थिति में शून्य-हैंडल फ़ॉलबैक OOB पथ पहुंच की पुष्टि करता है लेकिन पूर्ण KASLR भेदन की नहीं।

बिल्ड

root@kitploit:~
# Xcode प्रोजेक्ट — Security.framework और Foundation.framework लिंक करें
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

न्यूनतम एंटाइटलमेंट (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

समयरेखा

दिनांकघटना
2026-08-17iOS 26.6.1 सुधार के साथ जारी
2026-08-17Apple सुरक्षा सलाह में क्रेडिट प्रकाशित

संदर्भ

  • Apple सुरक्षा सलाह — iOS 26.6.1
टूल डाउनलोड करें