CVE-2025-31200 & CVE-2025-31201 | iMessage ज़ीरो-क्लिक RCE श्रृंखला
सारांश
यह रिपॉजिटरी iOS 18.x और उससे आगे को प्रभावित करने वाली ज़ीरो-क्लिक रिमोट एक्सप्लॉइट श्रृंखला पर किए गए शोध का दस्तावेज़ीकरण करती है। iMessage के माध्यम से पहुँचाई गई एक विकृत AMR ऑडियो फ़ाइल निम्न को ट्रिगर करती है:
- CoreAudio में हीप भ्रष्टाचार (CVE-2025-31200) — वैध FT=7 फ़्रेमों में एम्बेड किए गए अवैध बिटस्ट्रीम पैरामीटरों के माध्यम से AudioConverterService AMR 12.2 डिकोडिंग में।
- AppleBCMWLAN/AMPDU हैंडलिंग के माध्यम से कर्नेल एस्केलेशन (CVE-2025-31201) — RPAC बायपास पूर्ण कर्नेल रीड/राइट प्राप्त करता है।
- BCM4387 सह-अस्तित्व SRAM के माध्यम से हार्डवेयर पिवट (CVE लंबित) — कर्नेल R/W का उपयोग IOMMU सीमा के नीचे Broadcom Wi-Fi/BT सह-अस्तित्व SRAM में सीधे लिखने के लिए किया गया, जिससे OS इंटरसेप्ट के बिना ब्लूटूथ कंट्रोलर में HCI कमांड इंजेक्ट हुए।
पोस्ट-पिवट परीक्षण में, CryptoTokenKit साइनिंग संचालन का दुरुपयोग देखा गया — नकली ब्लूटूथ पहचान के माध्यम से इंटरैक्टिव प्रॉम्प्ट के बिना Secure Enclave-समर्थित कुंजियों को लागू करना। Apple ने iOS 18.4.1 में CVE-2025-31200 और CVE-2025-31201 को पैच किया। BCM4387 सह-अस्तित्व ब्रिज किसी भी iOS संस्करण पर अनपैच्ड बना हुआ है।
सत्यापित व्यवहार
- CVE-2025-31200 (CoreAudio) — वैध FT=7 फ़्रेमों में अवैध बिटस्ट्रीम पैरामीटरों के माध्यम से AudioConverterService AMR 12.2 डिकोडर में हीप भ्रष्टाचार। 50 फ़्रेमों में 189 पैरामीटर उल्लंघन; कानूनी अधिकतम 143 के मुकाबले पिच लैग अधिकतम 248; 210-बाइट हीप ओवरफ्लो। ज़ीरो-क्लिक, किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं।
- CVE-2025-31201 (AppleBCMWLAN) —
parseAggregateFrame में AMPDU सबफ़्रेम लंबाई भ्रम के माध्यम से कर्नेल विशेषाधिकार एस्केलेशन। बिना हस्ताक्षरित पॉइंटर जाली किए PAC बायपास प्राप्त किया गया। प्रभावित डिवाइसों/बिल्डों पर पूर्ण रूप से पुनरुत्पादनीय।
- BCM4387 सह-अस्तित्व ब्रिज (अनपैच्ड) — कर्नेल R/W का उपयोग
0x102000 पर BCM4387 सह-अस्तित्व SRAM में सीधे लिखने के लिए किया गया, जो 0x1173FF पर IOMMU सुरक्षा सीमा से 0x5400 बाइट नीचे स्थित है। HCI कमांड सीधे ब्लूटूथ कंट्रोलर में इंजेक्ट किए गए। कोई CVE निर्दिष्ट नहीं। iOS संस्करण की परवाह किए बिना सभी iPhone 13–16 पर अनपैच्ड।
- ज़ीरो-क्लिक डिलीवरी वेक्टर — डिवाइस लॉक होने पर iMessage द्वारा दुर्भावनापूर्ण AMR ऑडियो संसाधित किया गया, कोडेक बिटस्ट्रीम पैरामीटरों में एक्सप्लॉइट पेलोड के साथ वैध कंटेनर संरचना के माध्यम से BlastDoor को बायपास करते हुए।
समझौते के बाद देखा गया व्यवहार
- अनधिकृत साइनिंग: CryptoTokenKit /
identityservicesd ने नकली ब्लूटूथ पहचान द्वारा Auto-Unlock मूल्यांकन को ट्रिगर करते हुए, UI प्रॉम्प्ट के बिना एक समझौता किए गए संदर्भ से साइनिंग संचालन लागू किए (कोई Secure Enclave कुंजी सामग्री निर्यात नहीं हुई)।
- सिस्टम अस्थिरता: मीडिया डिकोड विफलताएँ PME प्रवर्तन लॉग, GPU/AppleDCP लिंक त्रुटियों,
mediaplaybackd वेरिएंट-स्विच लूप्स और कभी-कभी launchd/SoC रुकावटों से संबंधित पाई गईं।
- प्रसार की स्थितियाँ: AWDL में पीयर टोकन पुन: उपयोग देखा गया; यदि टोकन कैश बचे रहें तो संभावित क्रॉस-डिवाइस जोखिम।
प्रभाव का दायरा
- प्रभावित: iOS 18.4 और उससे नीचे (CVE-2025-31200, CVE-2025-31201); iOS संस्करण की परवाह किए बिना सभी iPhone 13–16 (BCM4387 हार्डवेयर वेक्टर)
- पैच किया गया: iOS 18.4.1 (16 अप्रैल 2025) — CVE-2025-31200, CVE-2025-31201 को ठीक करता है
- अनपैच्ड: BCM4387 सह-अस्तित्व SRAM — कोई CVE नहीं, कोई फर्मवेयर अपडेट नहीं, सभी iPhone 13–16 को प्रभावित करता है
- वेक्टर: ज्ञात प्रेषक से ज़ीरो-क्लिक iMessage/SMS (BlastDoor/Blackhole को बायपास करता है)
- प्राथमिक घटक: AudioConverterService (CoreAudio AMR डिकोडर) → AppleBCMWLAN.dext (कर्नेल एस्केलेशन) → BCM4387 सह-अस्तित्व SRAM (हार्डवेयर पिवट)
- आवश्यक विशेषाधिकार: कोई नहीं (प्रारंभिक); कर्नेल श्रृंखला के बाद प्राप्त
- प्रभाव सारांश: अखंडता (अनधिकृत साइनिंग, टोकन/डिवाइस प्रतिरूपण) + गोपनीयता (AGX फ्रेमबफर कैप्चर, HID निगरानी) + उपलब्धता (सिस्टम रुकावटें)
प्रकटीकरण समयरेखा
- Apple को रिपोर्ट किया गया: 20 दिसंबर 2024
- Apple और US-CERT को पुन: रिपोर्ट किया गया: 21 जनवरी 2025 (ट्रैकिंग ID: VRF#25-01-MPVDT)
- Google Project Zero / Research Team के साथ साझा किया गया: 11 अप्रैल 2025
- Apple द्वारा पैच किया गया (CVE-2025-31200, CVE-2025-31201): 16 अप्रैल 2025 (iOS 18.4.1)
- CVE असाइनमेंट: CVE-2025-31200 और CVE-2025-31201
- CISA KEV सूचीकरण (दोनों CVE): 16 अप्रैल 2025 — संघीय पैच की अंतिम तिथि 8 मई 2025
- Broadcom PSIRT को BCM4387 सह-अस्तित्व SRAM प्रस्तुत किया गया: मार्च 2026 — कोई CVE निर्दिष्ट नहीं, कोई पैच जारी नहीं
प्रभाव विवरण
इस श्रृंखला को दूरस्थ रूप से ट्रिगर करने वाला हमलावर निम्न प्राप्त कर सकता है:
- कर्नेल-स्तरीय समझौता
- Secure Enclave साइनिंग प्रिमिटिव्स का रनटाइम अधिग्रहण
- डिवाइस पहचानों का प्रतिरूपण
- पहचान-बद्ध टोकनों की जालसाजी
- हार्डवेयर-स्तरीय ब्लूटूथ पिवट, जिसे किसी भी उपलब्ध iOS अपडेट द्वारा संबोधित नहीं किया गया
गंभीरता: क्रिटिकल (CVSS 3.1 श्रृंखला-जागरूक 10.0)
परिचालन जोखिम: उच्च; BCM4387 हार्डवेयर पिवट सभी iPhone 13–16 पर अनपैच्ड; पुष्टि किए गए संक्रमित डिवाइसों के पास कोई उपलब्ध निवारण मार्ग नहीं है।
संबंधित शोध
अनुशंसाएँ
- सभी संदेशों के लिए BlastDoor / अटैचमेंट निरीक्षण लागू करें; प्रेषक मेटाडेटा के आधार पर बायपास न करें। सत्यापन को कोडेक बिटस्ट्रीम पैरामीटरों तक विस्तारित करें, न कि केवल कंटेनर फ़्रेम संरचना तक।
- AMR पिच लैग, LSF गुणांक और कोडबुक इंडेक्स सहित सभी डिकोडर पैरामीटरों के लिए 3GPP TS 26.090 कानूनी सीमाओं के विरुद्ध कठोर इनपुट सत्यापन लागू करें।
- कॉलर अखंडता और एंटाइटलमेंट सत्यापित करने के लिए CryptoTokenKit / Secure Enclave साइनिंग संचालन हेतु रनटाइम प्रमाणीकरण लागू करें।
- वायरलेस ड्राइवर सतहों और IOKit एंट्रीपॉइंट्स को विकृत कर्नेल डेटा के विरुद्ध सुरक्षित करें; AppleBCMWLAN में AMPDU सबफ़्रेम लंबाई हैंडलिंग का ऑडिट करें।
- सह-अस्तित्व SRAM क्षेत्र (
0x102000–0x1173FF) को कवर करने के लिए BCM4387 IOMMU सुरक्षा सीमा का विस्तार करें। iOS अपडेट इंफ्रास्ट्रक्चर के माध्यम से वितरित Broadcom फर्मवेयर अपडेट की आवश्यकता है।
identityservicesd / ctkd विसंगतियों और अप्रत्याशित SafariSafeBrowsing गतिविधि के लिए सिस्टम लॉग की निगरानी करें।
- डिवाइस अखंडता मूल्यांकन के लिए ZombieHunter और Citizen Lab MVT का उपयोग करें।
लाइसेंस और अस्वीकरण
रक्षात्मक अनुसंधान और आगे के अध्ययन के लिए जारी किया गया।