CVE-2025-31200: CoreAudio APAC चैनल रीमैपिंग बफ़र ओवरफ़्लो
भेद्यता अवलोकन
CVE-2025-31200 Apple के CoreAudio फ्रेमवर्क में एक बफ़र ओवरफ़्लो भेद्यता है जो Apple Positional Audio Codec (APAC) डिकोडर को प्रभावित करती है। यह बग APACHOADecoder::DecodeAPACFrame के अंतर्गत APACChannelRemapper::Process फ़ंक्शन में मौजूद है।
प्रभावित सिस्टम:
- iOS < 18.4.1
- macOS < 15.4.1
- CoreAudio फ्रेमवर्क वाले सभी Apple उपकरण
तकनीकी विवरण
मूल कारण
यह भेद्यता चैनल लेआउट सत्यापन में तर्क त्रुटि से उत्पन्न होती है:
mRemappingArray का आकार वैश्विक चैनल लेआउट से mChannelLayoutTag के निचले 2 बाइट्स पर आधारित होता है
- ऑडियो फ्रेम प्रोसेसिंग के दौरान, डिकोडर इस ऐरे के माध्यम से पुनरावृत्ति करने के लिए एक अलग रीमैपिंग चैनल लेआउट गणना का उपयोग करता है
- इन दो चैनल गणनाओं के बीच बेमेल पैदा करके, एक हमलावर सीमा से बाहर मेमोरी एक्सेस का कारण बन सकता है
हमले का वेक्टर
यह शोषण एक दुर्भावनापूर्ण APAC ऑडियो फ़ाइल बनाकर काम करता है जिसमें:
- वैश्विक चैनल लेआउट: 4 चैनल (ऐरे आवंटन आकार को नियंत्रित करता है)
- रीमैपिंग चैनल लेआउट: 64 चैनल (पुनरावृत्ति गणना को नियंत्रित करता है)
- परिणाम: चैनल रीमैपिंग के दौरान 16x सीमा से बाहर मेमोरी एक्सेस
प्रूफ ऑफ कॉन्सेप्ट
इस रिपॉजिटरी में एक पायथन कार्यान्वयन है जो इस भेद्यता का शोषण करने वाली दुर्भावनापूर्ण APAC कुकी उत्पन्न करता है।
फ़ाइलें
poc.py - मुख्य शोषण जनरेटर
generate_audio_simple.py - ऑडियो फ़ाइल निर्माण
caf_utils.py - APAC कुकी हेरफेर उपयोगिताएँ
parser.py - कुकी पार्सिंग और शोषण पेलोड निर्माण
test_exploit.py - शोषण सत्यापन और विश्लेषण
create_malicious_mp4.py - MP4 पेलोड निर्माण
उपयोग
# Generate malicious APAC cookie
pip install numpy construct
python3 poc.py
# Verify exploit payload
python3 test_exploit.py
# Create malicious MP4 (requires macOS afconvert)
python3 create_malicious_mp4.py
स्क्रिप्ट्स उत्पन्न करते हैं:
- सौम्य परीक्षण ऑडियो फ़ाइलें (WAV, M4A, CAF)
exploit_cookie.dat - चैनल गणना बेमेल के साथ दुर्भावनापूर्ण APAC कुकी
malicious_apac.m4a - परीक्षण के लिए तैयार हथियारबंद MP4 फ़ाइल
शोषण प्रक्रिया
- APAC कुकी में चैनल लेआउट बेमेल बनाएँ (
poc.py)
- पेलोड अखंडता सत्यापित करें (
test_exploit.py)
- MP4/M4A ऑडियो कंटेनर में कुकी एम्बेड करें (
create_malicious_mp4.py)
- दुर्भावनापूर्ण फ़ाइल को असुरक्षित सिस्टम पर तैनात करें
- ऑडियो प्लेबैक (AVAudioPlayer, वेब ब्राउज़र, आदि) के माध्यम से प्रसंस्करण ट्रिगर करें
APACChannelRemapper::Process में सीमा से बाहर एक्सेस होता है
परीक्षण वातावरण
असुरक्षित सिस्टम पर शोषण को सत्यापित करने के लिए:
- लक्ष्य: macOS < 15.4.1 या iOS < 18.4.1
- उपकरण: Xcode जिसमें Guard Malloc सक्षम है
- अपेक्षित क्रैश: EXC_BAD_ACCESS के साथ
APACChannelRemapper::Process
- डिबगिंग: मेमोरी भ्रष्टाचार पैटर्न की जांच करने के लिए LLDB का उपयोग करें
प्रभाव और शोषण क्षमता
तत्काल प्रभाव
- सेवा से वंचित: दुर्भावनापूर्ण ऑडियो संसाधित होने पर गारंटीकृत क्रैश
- मेमोरी भ्रष्टाचार: सीमा से बाहर पढ़ने/लिखने के संचालन
- एप्लिकेशन समाप्ति: दुर्भावनापूर्ण ऑडियो संसाधित करने वाला कोई भी ऐप क्रैश हो जाएगा
उन्नत शोषण
सावधानीपूर्वक पेलोड तैयार करने से, इस भेद्यता का उपयोग संभावित रूप से इसके लिए किया जा सकता है:
कोड निष्पादन: सीमा से बाहर लेखन संचालन को नियंत्रित करके, एक हमलावर ऐसा कर सकता है:
- फ़ंक्शन पॉइंटर्स या वर्चुअल टेबल एंट्रीज़ को अधिलेखित करना
- मनमाना लेखन प्राइमेटिव प्राप्त करने के लिए हीप मेटाडेटा को भ्रष्ट करना
- पूर्ण सिस्टम समझौते के लिए अन्य भेद्यताओं के साथ श्रृंखलित करना
सैंडबॉक्स एस्केप: चूंकि CoreAudio विभिन्न सुरक्षा संदर्भों में चलता है:
- HTML5 ऑडियो तत्वों के माध्यम से ब्राउज़र शोषण
- ऑडियो अटैचमेंट के माध्यम से ईमेल क्लाइंट शोषण
- mediaserverd में सिस्टम सेवा शोषण
रिमोट अटैक परिदृश्य:
- दुर्भावनापूर्ण ऑडियो सामग्री के माध्यम से वेब-आधारित हमले
- ऑडियो संदेश अटैचमेंट के माध्यम से मैसेजिंग ऐप शोषण
- दुर्भावनापूर्ण ऑडियो फ़ाइलों के साथ ईमेल-आधारित हमले
- दुर्भावनापूर्ण मीडिया सामग्री का ड्राइव-बाय डाउनलोड
हमले के वेक्टर
- वेब ब्राउज़र APAC एन्कोडिंग के साथ HTML5 ऑडियो/वीडियो प्रोसेस कर रहे हैं
- मीडिया प्लेयर और स्ट्रीमिंग एप्लिकेशन
- मैसेजिंग एप्लिकेशन ऑडियो अटैचमेंट संभाल रहे हैं
- ईमेल क्लाइंट मल्टीमीडिया सामग्री प्रोसेस कर रहे हैं
- सिस्टम मीडिया सेवाएँ स्वचालित रूप से ऑडियो फ़ाइलें प्रोसेस कर रही हैं
शमन
Apple ने इस भेद्यता को इसमें संबोधित किया:
- iOS 18.4.1 (अप्रैल 2025)
- macOS 15.4.1 (अप्रैल 2025)
फिक्स प्रसंस्करण से पहले वैश्विक और रीमैपिंग लेआउट के बीच चैनल गणनाओं को मान्य करता है, जिससे बेमेल को रोका जा सके जो बफ़र ओवरफ़्लो का कारण बनता है।

अस्वीकरण
यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। यह Apple के CoreAudio फ्रेमवर्क में एक महत्वपूर्ण सुरक्षा भेद्यता प्रदर्शित करता है ताकि सुरक्षा शोधकर्ताओं को हमले की यांत्रिकी को समझने और रक्षात्मक उपायों में सुधार करने में मदद मिल सके।