
Una dimostrazione di lettura e scrittura utilizzando cve-2025-43529 e bypass PAC in userland su iOS 26.1
In sviluppo, attualmente non utile per gli utenti.
pois0nSword è un progetto iOS con l'obiettivo di consentire, in futuro, la personalizzazione dell'interfaccia utente.
Attualmente è una dimostrazione di lettura/scrittura arbitraria di contenuti web utilizzando cve-2025-43529 su iOS 26.1. Oltre a un bypass PAC che sfrutta CVE-2026-20700. Crediti:
GenericCoding - sviluppatore principale varik - sviluppatore principale
zeroxjf - correzione della lettura/scrittura dei contenuti web e debug
La maggior parte del codice proviene dal POC di cve-2025-43529 di jir4vv1t e dall'implementazione web di darksword. (https://github.com/ghh-jb/DarkSword/)
Per il write-up sul bypass PAC vedi: https://varik.dev/blog/jsc/pois0nsword-native-calls
Per la lettura/scrittura arbitraria di contenuti web vedi: https://varik.dev/blog/jsc/jsc-exploitation-primitives-part-1
Questo repository utilizza il metodo scribble di Darksword per ottenere primitive di lettura/scrittura64 su iOS 26.1 dopo il bootstrap delle primitive addrof e fakeobj, e successivamente disabilita la garbage collection (vedi ramo WIP) con write8 dopo aver ottenuto gli indirizzi heap e VM.
Per quanto riguarda il bug correlato ANGLE-OOB: il modo in cui l'OOB menzionato nel repository di analisi di @zeroxjf è correlato e viene utilizzato in DarkSword, tuttavia viene utilizzato dopo la porta IPC che viene aperta utilizzando lettura/scrittura e offset, e richiede il bypass PAC. Ecco perché @zeroxjf non ha potuto verificare completamente l'OOB, senza un modo per trasmettere messaggi tra l'OOB e una porta IPC; l'OOB non ci è di alcuna utilità.