CVE-2025-31200 Apple के CoreAudio फ्रेमवर्क में एक बफ़र ओवरफ़्लो भेद्यता है जो Apple Positional Audio Codec (APAC) डिकोडर को प्रभावित करती है। यह बग APACHOADecoder::DecodeAPACFrame के अंतर्गत APACChannelRemapper::Process फ़ंक्शन में मौजूद है।
प्रभावित सिस्टम:
iOS < 18.4.1
macOS < 15.4.1
CoreAudio फ्रेमवर्क वाले सभी Apple उपकरण
तकनीकी विवरण
मूल कारण
यह भेद्यता चैनल लेआउट सत्यापन में तर्क त्रुटि से उत्पन्न होती है:
mRemappingArray का आकार वैश्विक चैनल लेआउट से mChannelLayoutTag के निचले 2 बाइट्स पर आधारित होता है
ऑडियो फ्रेम प्रोसेसिंग के दौरान, डिकोडर इस ऐरे के माध्यम से पुनरावृत्ति करने के लिए एक अलग रीमैपिंग चैनल लेआउट गणना का उपयोग करता है
इन दो चैनल गणनाओं के बीच बेमेल पैदा करके, एक हमलावर सीमा से बाहर मेमोरी एक्सेस का कारण बन सकता है
हमले का वेक्टर
यह शोषण एक दुर्भावनापूर्ण APAC ऑडियो फ़ाइल बनाकर काम करता है जिसमें:
वैश्विक चैनल लेआउट: 4 चैनल (ऐरे आवंटन आकार को नियंत्रित करता है)
रीमैपिंग चैनल लेआउट: 64 चैनल (पुनरावृत्ति गणना को नियंत्रित करता है)
परिणाम: चैनल रीमैपिंग के दौरान 16x सीमा से बाहर मेमोरी एक्सेस
प्रूफ ऑफ कॉन्सेप्ट
इस रिपॉजिटरी में एक पायथन कार्यान्वयन है जो इस भेद्यता का शोषण करने वाली दुर्भावनापूर्ण APAC कुकी उत्पन्न करता है।
exploit_cookie.dat - चैनल गणना बेमेल के साथ दुर्भावनापूर्ण APAC कुकी
malicious_apac.m4a - परीक्षण के लिए तैयार हथियारबंद MP4 फ़ाइल
शोषण प्रक्रिया
APAC कुकी में चैनल लेआउट बेमेल बनाएँ (poc.py)
पेलोड अखंडता सत्यापित करें (test_exploit.py)
MP4/M4A ऑडियो कंटेनर में कुकी एम्बेड करें (create_malicious_mp4.py)
दुर्भावनापूर्ण फ़ाइल को असुरक्षित सिस्टम पर तैनात करें
ऑडियो प्लेबैक (AVAudioPlayer, वेब ब्राउज़र, आदि) के माध्यम से प्रसंस्करण ट्रिगर करें
APACChannelRemapper::Process में सीमा से बाहर एक्सेस होता है
परीक्षण वातावरण
असुरक्षित सिस्टम पर शोषण को सत्यापित करने के लिए:
लक्ष्य: macOS < 15.4.1 या iOS < 18.4.1
उपकरण: Xcode जिसमें Guard Malloc सक्षम है
अपेक्षित क्रैश: EXC_BAD_ACCESS के साथ APACChannelRemapper::Process
डिबगिंग: मेमोरी भ्रष्टाचार पैटर्न की जांच करने के लिए LLDB का उपयोग करें
प्रभाव और शोषण क्षमता
तत्काल प्रभाव
सेवा से वंचित: दुर्भावनापूर्ण ऑडियो संसाधित होने पर गारंटीकृत क्रैश
मेमोरी भ्रष्टाचार: सीमा से बाहर पढ़ने/लिखने के संचालन
एप्लिकेशन समाप्ति: दुर्भावनापूर्ण ऑडियो संसाधित करने वाला कोई भी ऐप क्रैश हो जाएगा
उन्नत शोषण
सावधानीपूर्वक पेलोड तैयार करने से, इस भेद्यता का उपयोग संभावित रूप से इसके लिए किया जा सकता है:
कोड निष्पादन: सीमा से बाहर लेखन संचालन को नियंत्रित करके, एक हमलावर ऐसा कर सकता है:
फ़ंक्शन पॉइंटर्स या वर्चुअल टेबल एंट्रीज़ को अधिलेखित करना
मनमाना लेखन प्राइमेटिव प्राप्त करने के लिए हीप मेटाडेटा को भ्रष्ट करना
पूर्ण सिस्टम समझौते के लिए अन्य भेद्यताओं के साथ श्रृंखलित करना
सैंडबॉक्स एस्केप: चूंकि CoreAudio विभिन्न सुरक्षा संदर्भों में चलता है:
HTML5 ऑडियो तत्वों के माध्यम से ब्राउज़र शोषण
ऑडियो अटैचमेंट के माध्यम से ईमेल क्लाइंट शोषण
mediaserverd में सिस्टम सेवा शोषण
रिमोट अटैक परिदृश्य:
दुर्भावनापूर्ण ऑडियो सामग्री के माध्यम से वेब-आधारित हमले
ऑडियो संदेश अटैचमेंट के माध्यम से मैसेजिंग ऐप शोषण
दुर्भावनापूर्ण ऑडियो फ़ाइलों के साथ ईमेल-आधारित हमले
दुर्भावनापूर्ण मीडिया सामग्री का ड्राइव-बाय डाउनलोड
हमले के वेक्टर
वेब ब्राउज़र APAC एन्कोडिंग के साथ HTML5 ऑडियो/वीडियो प्रोसेस कर रहे हैं
मीडिया प्लेयर और स्ट्रीमिंग एप्लिकेशन
मैसेजिंग एप्लिकेशन ऑडियो अटैचमेंट संभाल रहे हैं
ईमेल क्लाइंट मल्टीमीडिया सामग्री प्रोसेस कर रहे हैं
सिस्टम मीडिया सेवाएँ स्वचालित रूप से ऑडियो फ़ाइलें प्रोसेस कर रही हैं
शमन
Apple ने इस भेद्यता को इसमें संबोधित किया:
iOS 18.4.1 (अप्रैल 2025)
macOS 15.4.1 (अप्रैल 2025)
फिक्स प्रसंस्करण से पहले वैश्विक और रीमैपिंग लेआउट के बीच चैनल गणनाओं को मान्य करता है, जिससे बेमेल को रोका जा सके जो बफ़र ओवरफ़्लो का कारण बनता है।
अस्वीकरण
यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। यह Apple के CoreAudio फ्रेमवर्क में एक महत्वपूर्ण सुरक्षा भेद्यता प्रदर्शित करता है ताकि सुरक्षा शोधकर्ताओं को हमले की यांत्रिकी को समझने और रक्षात्मक उपायों में सुधार करने में मदद मिल सके।