Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/bytev0rtex/cve-2026-65330
विशेषाधिकार वृद्धिआईओएस सुरक्षाभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगमोबाइल सुरक्षाबाइनरी शोषण
GitHubbytev0rtex/cve-2026-65330

CVE-2026-65330

iOS 26.6 के tmpfs setxattr हैंडलर में एक निश्चित PAC डाइवर्सिफायर बाईपास के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो यूज़रस्पेस से कमजोर साइनिंग पथ की पहुंच को प्रदर्शित करता है।

रिपॉजिटरी देखें
110घं 22मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-65330 — tmpfs setxattr PAC बाईपास

घटक: XNU VFS — default_setxattr_doubleagent (tmpfs VNOP)
प्रभावित: iOS / iPadOS 26.6 (23G71) और पुराने संस्करण
समाधान: iOS / iPadOS 26.6.1 (23G83) में
प्रकार: xattr हैंडलर पॉइंटर साइनिंग में फिक्स्ड PAC डाइवर्सिफायर
प्रभाव: कर्नेल संदर्भ से PC नियंत्रण; कर्नेल राइट प्रिमिटिव के साथ संयुक्त होने पर पूर्ण विशेषाधिकार वृद्धि


श्रेय

खोजकर्ता: Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng (@Peterpan0927) — STAR Labs SG Pte. Ltd.
(Apple सुरक्षा सलाह — iOS 26.6.1 के अनुसार)


मूल कारण

default_setxattr_doubleagent, tmpfs फाइलसिस्टम के लिए VNOP xattr हैंडलर, xattr हैंडलर फंक्शन पॉइंटर को फिक्स्ड, कंपाइल-टाइम कॉन्स्टेंट PAC डाइवर्सिफायर: #0x307a का उपयोग करके साइन करता है।

root@kitploit:~
; XNU कर्नेल — default_setxattr_doubleagent (डीकंपाइल किया गया)
handler_ptr = vnode_operations[VNOP_SETXATTR_SLOT];   // vnop टेबल से पढ़ा गया
signed_ptr  = PACDA(handler_ptr, 0x307a);             // फिक्स्ड डाइवर्सिफायर के साथ साइन करें
... call AUTDA(signed_ptr, 0x307a) → BLR             // प्रमाणित करें और ब्रांच करें

क्योंकि डाइवर्सिफायर फिक्स्ड और सार्वजनिक रूप से ज्ञात है, कर्नेल राइट प्रिमिटिव वाला हमलावर निम्न कार्य कर सकता है:

  1. किसी मनमाने कर्नेल एड्रेस पर PAC-साइन किया गया पॉइंटर बनाएं:
    forged = PACIA(shellcode_addr, 0x307a)
  2. लक्षित vnode की vnode_operations टेबल के उपयुक्त स्लॉट में forged लिखें।
  3. tmpfs माउंट पर किसी भी फाइल पर setxattr() कॉल करें → कर्नेल shellcode_addr निष्पादित करता है।

एक्सप्लॉइट चेन में भूमिका

iOS 26.6 कर्नेल विशेषाधिकार वृद्धि चेन में:

root@kitploit:~
CVE-2026-64788 (IOGPUFamily UAF)  →  कर्नेल r/w प्रिमिटिव
CVE-2026-65330 (यह बग)            →  PC नियंत्रण → रूट (uid=0)

sign_ptr प्रिमिटिव (डाइवर्सिफायर #0x307a के साथ PACIA) जेलब्रेक POC में इनलाइन ARM64e असेंबली का उपयोग करके लागू किया गया है। कर्नेल r/w प्रिमिटिव का उपयोग निम्न के लिए किया जाता है:

  1. लक्षित vnode का v_op पॉइंटर खोजें।
  2. vnode_operations[VNOP_SETXATTR_SLOT] में नकली PAC पॉइंटर लिखें।
  3. setxattr("/tmp/trigger", ...) के माध्यम से निष्पादन ट्रिगर करें।

PoC व्यवहार

स्टैंडअलोन PoC (poc_pac_bypass.c) कमजोर VNOP पथ का परीक्षण करता है:

  • /var/root/poc65330_test पर एक परीक्षण फाइल बनाता है
  • XATTR_NAME="com.apple.poc.cve65330.test" के साथ setxattr() कॉल करता है → default_setxattr_doubleagent को हिट करता है
  • VNOP के बार-बार उपयोग की पुष्टि के लिए 10-पुनरावृत्ति स्ट्रेस पास चलाता है
  • क्लीनअप पथ को हिट करने के लिए removexattr() कॉल करता है
  • परीक्षण फाइल को साफ करता है

PoC PAC पॉइंटर नहीं बनाता और न ही कोई कर्नेल डेटा ओवरराइट करता है — यह केवल प्रदर्शित करता है कि कमजोर #0x307a साइनिंग पथ सामान्य setxattr() सिस्कॉल के माध्यम से यूजरस्पेस से पहुंच योग्य है।


आवश्यकताएँ

  • iOS 26.6 (23G71) या पुराना संस्करण
  • /var/root/ फाइल निर्माण के लिए जेलब्रेक या सैंडबॉक्स से बाहर (स्वयं setxattr कॉल किसी भी प्रक्रिया से पहुंच योग्य है — फाइल पथ को सैंडबॉक्स-राइटेबल स्थान पर समायोजित किया जा सकता है)
  • पूर्ण PC-नियंत्रण शोषण के लिए कर्नेल राइट प्रिमिटिव आवश्यक

बिल्ड

root@kitploit:~
# स्टैंडअलोन C बाइनरी (कोई फ्रेमवर्क आवश्यक नहीं)
clang -arch arm64 -o poc poc/poc_pac_bypass.c

# डिवाइस पर (साइनिंग के साथ):
clang -arch arm64 -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -o poc poc/poc_pac_bypass.c
codesign -s "Apple Development" poc

डाइवर्सिफायर सत्यापन

फिक्स्ड डाइवर्सिफायर 0x307a को 26.6 (23G71) कर्नेलकैश के डिसअसेंबली से सत्यापित किया गया था:

root@kitploit:~
; default_setxattr_doubleagent + 0x?? (अनुमानित)
MOVZ  x1, #0x307a          ; डाइवर्सिफायर कॉन्स्टेंट
PACDA x0, x1               ; हैंडलर पॉइंटर साइन करें

कॉल साइट पर संबंधित AUTDA x0, x1 समान कॉन्स्टेंट का उपयोग करता है, जो पुष्टि करता है कि डाइवर्सिफायर 0x307a के साथ कोई भी PACIA-फोर्ज्ड पॉइंटर सफलतापूर्वक प्रमाणित होता है।


समयरेखा

तिथिघटना
2026-08-17iOS 26.6.1 फिक्स के साथ जारी
2026-08-17Apple द्वारा सुरक्षा सलाह में श्रेय प्रकाशित

संदर्भ

  • Apple सुरक्षा सलाह — iOS 26.6.1
टूल डाउनलोड करें