Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-65343 — Proof-of-concept per CVE-2026-65343, una lettura fuori dai limiti in AppleKeyStore che fa trapelare puntatori del kernel per aggirare KASLR su iOS 26.6. Include l'acquisizione dell'handle ACM tramite DYLD_INTERPOSE e una sonda attraverso i selettori AKS. | Kitploit
Strumenti/GitHubGitHub/bytev0rtex/cve-2026-65343
Sicurezza iOSAnalisi delle VulnerabilitàExploitReverse EngineeringSicurezza MobileBinary Exploitation
GitHubbytev0rtex/cve-2026-65343

CVE-2026-65343

Proof-of-concept per CVE-2026-65343, una lettura fuori dai limiti in AppleKeyStore che fa trapelare puntatori del kernel per aggirare KASLR su iOS 26.6. Include l'acquisizione dell'handle ACM tramite DYLD_INTERPOSE e una sonda attraverso i selettori AKS.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
19h 40m faNon ancora revisionato
Condividi

CVE-2026-65343 — Lettura OOB in AppleKeyStore (Bypass KASLR)

Componente: estensione kernel AppleKeyStore — _LibSer_SEPControl_Deserialize
Versioni interessate: iOS / iPadOS 26.6 (23G71) e precedenti
Corretto in: iOS / iPadOS 26.6.1 (23G83)
Tipo: Lettura fuori dai limiti nella deserializzazione dei messaggi di controllo SEP
Impatto: Leak di puntatori kernel → bypass KASLR da un processo in sandbox, senza entitlement (tramite cattura dell'handle ACM con DYLD_INTERPOSE)


Crediti

Scoperto da: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(secondo Apple Security Advisory — iOS 26.6.1)


Causa principale

_LibSer_SEPControl_Deserialize nell'estensione kernel AppleKeyStore pubblica una coppia da un buffer di messaggi ACM (Credential Manager) verso lo spazio utente tramite , .

(payload_ptr, declared_length)
copyout()
senza verificare che declared_length ≤ remaining

Fornendo declared_length = 0x800, il driver copia circa 0x7E8 byte oltre la fine del buffer kernel dei messaggi ACM — leggendo nelle allocazioni heap kernel adiacenti. Queste regioni adiacenti contengono puntatori kernel (0xfffffff0xxxxxxxx) che possono essere usati per calcolare lo slide KASLR.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (percorso interessato, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; 0x800 controllato dall'utente
; NESSUN controllo: w2 <= (acm_msg_end - payload_ptr) ← MANCANTE
bl   copyout                                  ; copia w2 byte verso lo spazio utente

Cattura dell'handle ACM (DYLD_INTERPOSE)

L'apertura diretta di IOServiceOpen("AppleKeyStore") è bloccata dalla sandbox sulle app sideloadate. Tuttavia, il percorso di firma delle chiavi Secure Enclave di Security.framework chiama IOConnectCallMethod in-process con un handle di sessione ACM reale.

La PoC usa un hook __DATA,__interpose (che viene eseguito al caricamento di dyld, prima che __DATA_CONST diventi read-only — fishhook è bloccato su iOS 26 dalla protezione DATA_CONST):

  1. Attiva il flag di cattura dell'interpose
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → la chiamata IOConnectCallMethod in-process viene attivata con un handle ACM reale
  3. Cattura (conn, handle[16])
  4. Replay con declared_length = 0x800 su 163 selettori AKS
  5. Scansiona l'output per puntatori kernel 0xfffffff0xxxxxxxx → calcola lo slide KASLR

Comportamento della PoC

poc_aks_oob.m implementa l'intera catena di cattura dell'handle ACM e di probe OOB:

  • Crea una chiave P-256 Secure Enclave (kSecAttrAccessibleAfterFirstUnlock, senza biometria)
  • Firma un messaggio di 32 byte per attivare la chiamata IOKit AKS in-process
  • Replay con declared_length = 0x800 su tutti i 163 selettori AKS
  • Stampa qualsiasi puntatore kernel trovato come KPTR @+XXXX = 0xfffffff0YYYYYYYY
  • Tenta di calcolare lo slide KASLR da un offset noto di un simbolo AKS

Se la firma della chiave SE viene instradata tramite XPC secd invece che in-process, il probe di fallback usa un handle zero (conferma la raggiungibilità del percorso OOB; tutti i selettori falliranno la validazione ACM, ma il percorso VNOP è confermato).


Nota iOS 26: fishhook Bloccato

Su iOS 26, __DATA_CONST (che contiene la GOT) è mappato read-only prima che qualsiasi codice in-process venga eseguito. Le scritture runtime sulla GOT (come quelle usate da fishhook) attivano KERN_PROTECTION_FAILURE → SIGBUS. DYLD_INTERPOSE tramite __DATA,__interpose funziona perché dyld elabora la tabella interpose al momento del caricamento dell'immagine, prima che il kernel applichi la protezione __DATA_CONST.


Requisiti

  • iOS 26.6 (23G71) o precedente
  • Accesso alla Secure Enclave (kSecAttrTokenIDSecureEnclave) — disponibile per qualsiasi app sideloadata senza entitlement
  • Nessuna necessità di sandbox escape: la chiamata IOKit AKS avviene in-process tramite Security.framework

Build

root@kitploit:~
# Progetto Xcode — collega Security.framework e Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Entitlement minimi (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Cronologia

DataEvento
2026-08-17iOS 26.6.1 rilasciato con la correzione
2026-08-17Crediti Apple pubblicati nell'advisory di sicurezza

Riferimenti

  • Apple Security Advisory — iOS 26.6.1
Scarica lo strumento