Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
iOS26.6-CVE-2026-65343 — # CVE-2026-65343 PoC — Lettura fuori dai limiti (OOB) di AppleKeyStore → bypass di KASLR (iOS 26.6 / 23G71) | Kitploit
Strumenti/GitHubGitHub/amorcool/ios26.6-cve-2026-65343
Framework di ExploitSicurezza iOSAnalisi delle VulnerabilitàExploitReverse EngineeringSicurezza MobileBinary Exploitation
GitHubamorcool/ios26.6-cve-2026-65343

iOS26.6-CVE-2026-65343

# CVE-2026-65343 PoC — Lettura fuori dai limiti (OOB) di AppleKeyStore → bypass di KASLR (iOS 26.6 / 23G71)

Vedi Repository
1 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-65343 — Lettura OOB in AppleKeyStore (Bypass KASLR)

Componente: estensione kernel AppleKeyStore — _LibSer_SEPControl_Deserialize
Versioni interessate: iOS / iPadOS 26.6 (23G71) e precedenti
Corretto in: iOS / iPadOS 26.6.1 (23G83)
Tipo: Lettura fuori dai limiti nella deserializzazione dei messaggi di controllo SEP
Impatto: Leak di puntatori kernel → bypass KASLR da un processo in sandbox, senza entitlement (tramite cattura dell'handle ACM con DYLD_INTERPOSE)


Crediti

Scoperto da: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(secondo Apple Security Advisory — iOS 26.6.1)


Causa principale

_LibSer_SEPControl_Deserialize nell'estensione kernel AppleKeyStore pubblica una coppia da un buffer di messaggi ACM (Credential Manager) allo spazio utente tramite , .

(payload_ptr, declared_length)
copyout()
senza verificare che declared_length ≤ remaining

Fornendo declared_length = 0x800, il driver copia circa 0x7E8 byte oltre la fine del buffer kernel dei messaggi ACM — leggendo nelle allocazioni heap kernel adiacenti. Queste regioni adiacenti contengono puntatori kernel (0xfffffff0xxxxxxxx) che possono essere usati per calcolare lo slide KASLR.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (percorso interessato, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; 0x800 controllato dall'utente
; NESSUN controllo: w2 <= (acm_msg_end - payload_ptr) ← MANCANTE
bl   copyout                                  ; copia w2 byte nello spazio utente

Cattura dell'handle ACM (DYLD_INTERPOSE)

L'accesso diretto a IOServiceOpen("AppleKeyStore") è bloccato dalla sandbox sulle app sideloaded. Tuttavia, il percorso di firma delle chiavi Secure Enclave di Security.framework chiama IOConnectCallMethod in-process con un handle di sessione ACM reale.

La PoC usa un hook __DATA,__interpose (che viene eseguito al caricamento di dyld, prima che __DATA_CONST diventi read-only — fishhook è bloccato su iOS 26 dalla protezione DATA_CONST):

  1. Attiva il flag di cattura dell'interpose
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → IOConnectCallMethod in-process viene attivato con un handle ACM reale
  3. Cattura (conn, handle[16])
  4. Replay con declared_length = 0x800 su 163 selettori AKS
  5. Scansiona l'output per puntatori kernel 0xfffffff0xxxxxxxx → calcola lo slide KASLR

Comportamento della PoC

poc_aks_oob.m implementa l'intera catena di cattura dell'handle ACM e di probe OOB:

  • Crea una chiave P-256 Secure Enclave (kSecAttrAccessibleAfterFirstUnlock, senza biometria)
  • Firma un messaggio di 32 byte per attivare la chiamata IOKit AKS in-process
  • Replay con declared_length = 0x800 su tutti i 163 selettori AKS
  • Stampa qualsiasi puntatore kernel trovato come KPTR @+XXXX = 0xfffffff0YYYYYYYY
  • Tenta di calcolare lo slide KASLR da un offset noto di un simbolo AKS

Se la firma della chiave SE viene instradata tramite XPC di secd invece che in-process, il probe di fallback usa un handle zero (conferma la raggiungibilità del percorso OOB; tutti i selettori falliranno la validazione ACM, ma il percorso VNOP è confermato).


Nota iOS 26: fishhook Bloccato

Su iOS 26, __DATA_CONST (che contiene la GOT) è mappato read-only prima che qualsiasi codice in-process venga eseguito. Le scritture runtime alla GOT (come usate da fishhook) attivano KERN_PROTECTION_FAILURE → SIGBUS. DYLD_INTERPOSE tramite __DATA,__interpose funziona perché dyld elabora la tabella interpose al momento del caricamento dell'immagine, prima che il kernel applichi la protezione __DATA_CONST.


Requisiti

  • iOS 26.6 (23G71) o precedente
  • Accesso Secure Enclave (kSecAttrTokenIDSecureEnclave) — disponibile per qualsiasi app sideloaded senza entitlement
  • Nessuna necessità di sandbox escape: la firma delle chiavi SE tramite Security.framework può invocare la chiamata IOKit AKS in-process (dipende dal dispositivo e dalla build iOS). In alcune configurazioni la chiamata viene instradata tramite XPC di secd — in quel caso il fallback con handle zero conferma la raggiungibilità del percorso OOB ma non il completo bypass KASLR.

Build

root@kitploit:~
# Progetto Xcode — collega Security.framework e Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Entitlement minimi (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Cronologia

DataEvento
2026-08-17iOS 26.6.1 rilasciato con la correzione
2026-08-17Crediti Apple pubblicati nell'advisory di sicurezza

Riferimenti

  • Apple Security Advisory — iOS 26.6.1
Scarica lo strumento