
Exploit per il buffer overflow heap di Apple CoreGraphics (CVE-2014-4377) che consente l'esecuzione di codice arbitrario su iOS 7.1.x tramite un PDF manipolato utilizzato come immagine HTML.
La libreria Apple CoreGraphics non riesce a validare l'input durante l'analisi della specifica dello spazio colore di un XObject PDF, causando una condizione di heap overflow. Una piccola allocazione di memoria heap può essere sovraccaricata con dati controllati dall'input in qualsiasi applicazione collegata al framework interessato. Utilizzando un file PDF appositamente predisposto come immagine HTML e combinandolo con una vulnerabilità di perdita di informazioni, questo problema porta all'esecuzione arbitraria di codice. Un exploit completo, affidabile al 100% e portabile per MobileSafari su IOS 7.1.x può essere scaricato da GitHub.