Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-65343-e7eb2ed — CVE-2026-65343 के लिए PoC, iOS 26.6 पर एक AppleKeyStore kernel OOB read जो DYLD_INTERPOSE ACM handle capture के माध्यम से sandboxed app से KASLR को पराजित करने के लिए kernel pointers लीक करता है। | Kitploit
उपकरण/GitHubGitHub/hidayat-tanjung/cve-2026-65343-e7eb2ed
आईओएस सुरक्षामेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणमोबाइल ऐप पेंटेस्टिंगरिवर्स इंजीनियरिंगमोबाइल सुरक्षापेपर और शोधबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubhidayat-tanjung/cve-2026-65343-e7eb2ed

CVE-2026-65343-e7eb2ed

CVE-2026-65343 के लिए PoC, iOS 26.6 पर एक AppleKeyStore kernel OOB read जो DYLD_INTERPOSE ACM handle capture के माध्यम से sandboxed app से KASLR को पराजित करने के लिए kernel pointers लीक करता है।

रिपॉजिटरी देखें
16घं 59मि पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2026-65343 — AppleKeyStore OOB रीड (KASLR पराजय)

घटक: AppleKeyStore कर्नेल एक्सटेंशन — _LibSer_SEPControl_Deserialize
प्रभावित: iOS / iPadOS 26.6 (23G71) और पहले
में ठीक किया गया: iOS / iPadOS 26.6.1 (23G83)
प्रकार: SEP नियंत्रण संदेश डीसेरियलाइज़ेशन में आउट-ऑफ-बाउंड्स रीड
प्रभाव: कर्नेल पॉइंटर लीक → सैंडबॉक्स्ड, एंटाइटलमेंट-मुक्त प्रक्रिया से KASLR पराजय (DYLD_INTERPOSE ACM हैंडल कैप्चर के माध्यम से)


श्रेय

खोजकर्ता: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(Apple Security Advisory — iOS 26.6.1 के अनुसार)


मूल कारण

AppleKeyStore कर्नेल एक्सटेंशन में _LibSer_SEPControl_Deserialize एक ACM (Credential Manager) संदेश बफ़र से एक (payload_ptr, declared_length) जोड़ी को के माध्यम से यूज़रस्पेस में प्रकाशित करता है, ।

copyout()
बिना यह सत्यापित किए कि declared_length ≤ remaining

declared_length = 0x800 प्रदान करके, ड्राइवर कर्नेल ACM संदेश बफ़र के अंत से लगभग 0x7E8 बाइट्स आगे कॉपी करता है — जो निकटवर्ती कर्नेल हीप आवंटनों में पढ़ता है। उन निकटवर्ती क्षेत्रों में कर्नेल पॉइंटर (0xfffffff0xxxxxxxx) होते हैं जिनका उपयोग KASLR स्लाइड की गणना के लिए किया जा सकता है।

root@kitploit:~
; _LibSer_SEPControl_Deserialize (affected path, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; user-controlled 0x800
; NO check: w2 <= (acm_msg_end - payload_ptr) ← MISSING
bl   copyout                                  ; copies w2 bytes to userspace

ACM हैंडल कैप्चर (DYLD_INTERPOSE)

सीधा IOServiceOpen("AppleKeyStore") साइडलोडेड ऐप्स पर सैंडबॉक्स द्वारा अवरुद्ध है। हालाँकि, Security.framework का Secure Enclave कुंजी-हस्ताक्षर पथ एक वास्तविक ACM सत्र हैंडल के साथ इन-प्रोसेस IOConnectCallMethod को कॉल करता है।

PoC एक __DATA,__interpose हुक का उपयोग करता है (जो dyld लोड समय पर चलता है, इससे पहले कि __DATA_CONST को केवल-पढ़ने योग्य बनाया जाए — iOS 26 पर DATA_CONST सुरक्षा द्वारा fishhook अवरुद्ध है):

  1. इंटरपोज़ कैप्चर फ़्लैग को सक्रिय करें
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → इन-प्रोसेस IOConnectCallMethod एक वास्तविक ACM हैंडल के साथ सक्रिय होता है
  3. (conn, handle[16]) कैप्चर करें
  4. 163 AKS सेलेक्टरों में declared_length = 0x800 के साथ रीप्ले करें
  5. आउटपुट को 0xfffffff0xxxxxxxx कर्नेल पॉइंटर के लिए स्कैन करें → KASLR स्लाइड की गणना करें

PoC व्यवहार

poc_aks_oob.m पूर्ण ACM हैंडल कैप्चर और OOB प्रोब श्रृंखला को लागू करता है:

  • एक Secure Enclave P-256 कुंजी बनाता है (kSecAttrAccessibleAfterFirstUnlock, बायोमेट्रिक रहित)
  • इन-प्रोसेस AKS IOKit कॉल को ट्रिगर करने के लिए 32-बाइट संदेश पर हस्ताक्षर करता है
  • सभी 163 AKS सेलेक्टरों में declared_length = 0x800 के साथ रीप्ले करता है
  • KPTR @+XXXX = 0xfffffff0YYYYYYYY पर पाए गए किसी भी कर्नेल पॉइंटर को प्रिंट करता है
  • एक ज्ञात AKS सिंबल ऑफ़सेट से KASLR स्लाइड की गणना करने का प्रयास करता है

यदि SE कुंजी हस्ताक्षर इन-प्रोसेस के बजाय secd XPC के माध्यम से रूट किया जाता है, तो फ़ॉलबैक प्रोब एक शून्य हैंडल का उपयोग करता है (OOB पथ की पहुँच की पुष्टि करता है; सभी सेलेक्टर ACM सत्यापन में विफल होंगे, लेकिन VNOP पथ की पुष्टि हो जाती है)।


iOS 26 नोट: fishhook अवरुद्ध

iOS 26 पर, __DATA_CONST (जिसमें GOT होता है) किसी भी इन-प्रोसेस कोड के चलने से पहले केवल-पढ़ने योग्य मैप किया जाता है। रनटाइम GOT लेखन (जैसा कि fishhook द्वारा उपयोग किया जाता है) KERN_PROTECTION_FAILURE → SIGBUS को ट्रिगर करता है। __DATA,__interpose के माध्यम से DYLD_INTERPOSE काम करता है क्योंकि dyld इमेज-लोड समय पर इंटरपोज़ तालिका को संसाधित करता है, इससे पहले कि कर्नेल __DATA_CONST सुरक्षा को लागू करे।


आवश्यकताएँ

  • iOS 26.6 (23G71) या पहले
  • Secure Enclave पहुँच (kSecAttrTokenIDSecureEnclave) — बिना एंटाइटलमेंट के किसी भी साइडलोडेड ऐप के लिए उपलब्ध
  • सैंडबॉक्स एस्केप की आवश्यकता नहीं: AKS IOKit कॉल Security.framework के माध्यम से इन-प्रोसेस है

बिल्ड

root@kitploit:~
# Xcode project — link Security.framework and Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

न्यूनतम एंटाइटलमेंट (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

समयरेखा

दिनांकघटना
2026-08-17iOS 26.6.1 फिक्स के साथ जारी
2026-08-17Apple श्रेय सुरक्षा सलाहकार में प्रकाशित

संदर्भ

  • Apple Security Advisory — iOS 26.6.1

CVE-2026-65343-e7eb2ed

टूल डाउनलोड करें