
CVE-2026-84616 और CVE-2026-84607 की बग खोजने और उसे ठीक करने पर शोध
[!IMPORTANT] यह रिपॉज़िटरी AI एजेंट्स द्वारा शोध-सहायता प्राप्त है
[!NOTE]
खुला अनुसंधान
योगदान का स्वागत है
iOS 27.0 एडवाइज़री 149034, घटक AVEVideoEncoder: "एक सैंडबॉक्स्ड ऐप kernel privileges के साथ मनमाना कोड निष्पादित कर सकता है" — "एक race condition को बेहतर state management के साथ संबोधित किया गया।" यह राइटअप: फिक्स कहाँ रहता है और यह क्या करता है।
उत्तर: com.apple.driver.AppleAVE2 में एक नया per-frame state-consistency guard जो
क्लाइंट के eEncType की तुलना सेशन के sEnc.eType से करता है और बेमेल होने पर फ्रेम को डाइवर्ट करता है। जाँचा गया फ़ील्ड एक lock-free चेन द्वारा लिखा जाता है — fix-by-validation, fix-by-lock नहीं।
फिक्स GM पर नहीं आया। यह iOS 27.0 चक्र के beta 2 → beta 4 चरण में आया:
| चरण | क्या बदला |
|---|---|
b8 → GM 24A435 | केवल BTI (+0x2168 __text वृद्धि = 2148 नए bti निर्देश; −40 बाइट्स कार्यात्मक) |
| b1 → GM | वास्तविक कोड के +7463 निर्देश — बीटा चक्र ने काम किया |
| b2 → b4 | फिक्स चरण: +68 नई स्ट्रिंग्स = kernel-memory hardening sweep + एक नया state check |
| b4 → b5 | केवल MCTF फ़ीचर कार्य |
0xfffffff008734d14 ldr w8, [x22, #0x58] ; client eEncType
0xfffffff008734d18 ldr w9, [x19, #0x270] ; session sEnc.eType
0xfffffff008734d1c cmp w8, w9 ; the new state-consistency guard
0xfffffff008734d20 b.ne → divert ; mismatch NEVER reaches frame processing
EncType mismatch with session — beta 2 में अनुपस्थित, beta 4 से उपस्थित।sub_fffffff008733654 को कॉल करता है।0xfffffff008737f98), और इसकी राइटर चेन (2 स्तर, indirect dispatch पर समाप्त) किसी
lock helper को कॉल नहीं करती — रीडर और राइटर अलग locking domains में रहते हैं।b2→b4 sweep ने AVE_CalcBufSizeOf* बफ़र-आकार कैलकुलेटर परिवार (pixel area, DPB, LRB, HSC/MCTF आउटपुट, …) पर ~22 integer-overflow guards भी जोड़े:
ave.videoencoder / AppleVideoEncoder.bundle को विंडो के दौरान diff नहीं किया गया (pre-fix प्रतियाँ beta dyld shared caches में रहती हैं)।[!NOTE]
अस्वीकरण
सभी दावे सत्यापन-योग्य कलाकृतियों का हवाला देते हैं; किसी पर भी भरोसा करने से पहले पुनः-सत्यापित करें। कोई exploit कोड शामिल नहीं है। फिक्स iOS 27.0 (24A435) में जारी हो चुका है — यह रिपॉज़िटरी पहले से-पैच किए गए कोड का दस्तावेज़ीकरण करती है। केवल शैक्षिक उद्देश्यों के लिए उपयोग करें। कोई exploit कोड नहीं।