Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/bytev0rtex/cve-2026-65343
आईओएस सुरक्षाभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगमोबाइल सुरक्षाबाइनरी शोषण
GitHubbytev0rtex/cve-2026-65343

CVE-2026-65343

CVE-2026-65343 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो AppleKeyStore में एक आउट-ऑफ-बाउंड रीड है और iOS 26.6 पर KASLR को विफल करने के लिए कर्नेल पॉइंटर्स लीक करता है। इसमें DYLD_INTERPOSE के माध्यम से ACM हैंडल कैप्चर और AKS सेलेक्टर्स में एक प्रोब शामिल है।

रिपॉजिटरी देखें
110घं 22मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-65343 — AppleKeyStore OOB रीड (KASLR डिफीट)

घटक: AppleKeyStore कर्नेल एक्सटेंशन — _LibSer_SEPControl_Deserialize
प्रभावित: iOS / iPadOS 26.6 (23G71) और पुराने संस्करण
फिक्स: iOS / iPadOS 26.6.1 (23G83) में
प्रकार: SEP कंट्रोल मैसेज डिसीरियलाइज़ेशन में आउट-ऑफ-बाउंड्स रीड
प्रभाव: कर्नेल पॉइंटर लीक → सैंडबॉक्स्ड, एनटाइटलमेंट-फ्री प्रोसेस से KASLR डिफीट (DYLD_INTERPOSE ACM हैंडल कैप्चर के माध्यम से)


क्रेडिट्स

खोजकर्ता: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(Apple सुरक्षा सलाह — iOS 26.6.1 के अनुसार)


मूल कारण

AppleKeyStore कर्नेल एक्सटेंशन में _LibSer_SEPControl_Deserialize एक ACM (क्रेडेंशियल मैनेजर) मैसेज बफर से (payload_ptr, declared_length) जोड़ी को copyout() के माध्यम से यूज़रस्पेस में प्रकाशित करता है, बिना यह सत्यापित किए कि declared_length ≤ remaining।

declared_length = 0x800 प्रदान करके, ड्राइवर कर्नेल ACM मैसेज बफर के अंत से लगभग 0x7E8 बाइट्स आगे कॉपी करता है — आसन्न कर्नेल हीप आवंटनों में पढ़ता है। उन आसन्न क्षेत्रों में कर्नेल पॉइंटर (0xfffffff0xxxxxxxx) होते हैं जिनका उपयोग KASLR स्लाइड की गणना के लिए किया जा सकता है।

root@kitploit:~
; _LibSer_SEPControl_Deserialize (प्रभावित पथ, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; यूज़र-नियंत्रित 0x800
; कोई जाँच नहीं: w2 <= (acm_msg_end - payload_ptr) ← गायब
bl   copyout                                  ; w2 बाइट्स यूज़रस्पेस में कॉपी करता है

ACM हैंडल कैप्चर (DYLD_INTERPOSE)

साइडलोडेड ऐप्स पर सैंडबॉक्स द्वारा सीधा IOServiceOpen("AppleKeyStore") अवरुद्ध है। हालाँकि, Security.framework Secure Enclave कुंजी-हस्ताक्षर पथ IOConnectCallMethod को इन-प्रोसेस वास्तविक ACM सत्र हैंडल के साथ कॉल करता है।

PoC एक __DATA,__interpose हुक का उपयोग करता है (जो dyld लोड समय पर चलता है, __DATA_CONST को रीड-ओनली बनाने से पहले — fishhook iOS 26 पर DATA_CONST सुरक्षा द्वारा अवरुद्ध है):

  1. इंटरपोज़ कैप्चर फ्लैग को सक्रिय करें
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → इन-प्रोसेस IOConnectCallMethod वास्तविक ACM हैंडल के साथ फायर होता है
  3. (conn, handle[16]) कैप्चर करें
  4. 163 AKS सेलेक्टरों पर declared_length = 0x800 के साथ रीप्ले करें
  5. 0xfffffff0xxxxxxxx कर्नेल पॉइंटर के लिए आउटपुट स्कैन करें → KASLR स्लाइड की गणना करें

PoC व्यवहार

poc_aks_oob.m पूर्ण ACM हैंडल कैप्चर और OOB प्रोब श्रृंखला लागू करता है:

  • एक Secure Enclave P-256 कुंजी बनाता है (kSecAttrAccessibleAfterFirstUnlock, बिना बायोमेट्रिक)
  • इन-प्रोसेस AKS IOKit कॉल ट्रिगर करने के लिए 32-बाइट मैसेज पर हस्ताक्षर करता है
  • सभी 163 AKS सेलेक्टरों पर declared_length = 0x800 के साथ रीप्ले करता है
  • KPTR @+XXXX = 0xfffffff0YYYYYYYY पर पाए गए किसी भी कर्नेल पॉइंटर को प्रिंट करता है
  • ज्ञात AKS सिंबल ऑफसेट से KASLR स्लाइड की गणना करने का प्रयास करता है

यदि SE कुंजी हस्ताक्षर इन-प्रोसेस के बजाय secd XPC के माध्यम से रूट किया जाता है, तो फ़ॉलबैक प्रोब शून्य हैंडल का उपयोग करता है (OOB पथ पहुंच की पुष्टि करता है; सभी सेलेक्टर ACM सत्यापन में विफल होंगे, लेकिन VNOP पथ की पुष्टि होती है)।


iOS 26 नोट: fishhook अवरुद्ध

iOS 26 पर, __DATA_CONST (जिसमें GOT होता है) किसी भी इन-प्रोसेस कोड के चलने से पहले रीड-ओनली मैप किया जाता है। रनटाइम GOT राइट्स (fishhook द्वारा उपयोग किए जाने वाले) KERN_PROTECTION_FAILURE → SIGBUS ट्रिगर करते हैं। __DATA,__interpose के माध्यम से DYLD_INTERPOSE काम करता है क्योंकि dyld इंटरपोज़ टेबल को इमेज-लोड समय पर प्रोसेस करता है, कर्नेल द्वारा __DATA_CONST सुरक्षा लागू करने से पहले।


आवश्यकताएँ

  • iOS 26.6 (23G71) या पुराना संस्करण
  • Secure Enclave एक्सेस (kSecAttrTokenIDSecureEnclave) — बिना एनटाइटलमेंट के किसी भी साइडलोडेड ऐप के लिए उपलब्ध
  • कोई सैंडबॉक्स एस्केप आवश्यक नहीं: AKS IOKit कॉल Security.framework के माध्यम से इन-प्रोसेस है

बिल्ड

root@kitploit:~
# Xcode प्रोजेक्ट — Security.framework और Foundation.framework लिंक करें
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

न्यूनतम एनटाइटलमेंट (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

टाइमलाइन

तारीखघटना
2026-08-17iOS 26.6.1 फिक्स के साथ जारी
2026-08-17Apple सुरक्षा सलाह में क्रेडिट्स प्रकाशित

संदर्भ

  • Apple सुरक्षा सलाह — iOS 26.6.1
टूल डाउनलोड करें