CVE-2025-31200: Overflow del Buffer nel Rimappaggio dei Canali APAC di CoreAudio
Panoramica della Vulnerabilità
CVE-2025-31200 è una vulnerabilità di overflow del buffer nel framework CoreAudio di Apple che interessa il decoder del codec audio posizionale Apple (APAC). Il bug esiste nella funzione APACChannelRemapper::Process all'interno di APACHOADecoder::DecodeAPACFrame.
Sistemi Affetti:
- iOS < 18.4.1
- macOS < 15.4.1
- Tutti i dispositivi Apple con framework CoreAudio
Dettagli Tecnici
Causa Principale
La vulnerabilità deriva da un errore logico nella convalida del layout dei canali:
- L'array
mRemappingArray è dimensionato in base ai 2 byte inferiori di mChannelLayoutTag dal layout dei canali globale
- Durante l'elaborazione dei frame audio, il decoder utilizza un conteggio separato del layout dei canali di rimappaggio per iterare attraverso questo array
- Creando una discrepanza tra questi due conteggi dei canali, un attaccante può causare un accesso alla memoria fuori dai limiti
Vettore di Attacco
L'exploit funziona creando un file audio APAC malevolo con:
- Layout dei canali globale: 4 canali (controlla la dimensione di allocazione dell'array)
- Layout dei canali di rimappaggio: 64 canali (controlla il conteggio delle iterazioni)
- Risultato: accesso alla memoria fuori dai limiti 16x durante il rimappaggio dei canali
Prova di Concetto
Questo repository contiene un'implementazione Python che genera il cookie APAC malevolo che sfrutta questa vulnerabilità.
File
poc.py - Generatore principale dell'exploit
generate_audio_simple.py - Generazione di file audio
caf_utils.py - Utilità per la manipolazione dei cookie APAC
parser.py - Analisi del cookie e creazione del payload dell'exploit
test_exploit.py - Verifica e analisi dell'exploit
create_malicious_mp4.py - Generazione del payload MP4
Utilizzo
# Generate malicious APAC cookie
pip install numpy construct
python3 poc.py
# Verify exploit payload
python3 test_exploit.py
# Create malicious MP4 (requires macOS afconvert)
python3 create_malicious_mp4.py
Gli script generano:
- File audio di test benigni (WAV, M4A, CAF)
exploit_cookie.dat - Cookie APAC malevolo con discrepanza nel conteggio dei canali
malicious_apac.m4a - File MP4 armato pronto per i test
Processo di Sfruttamento
- Creare una discrepanza nel layout dei canali nel cookie APAC (
poc.py)
- Verificare l'integrità del payload (
test_exploit.py)
- Incorporare il cookie nel contenitore audio MP4/M4A (
create_malicious_mp4.py)
- Distribuire il file malevolo sul sistema vulnerabile
- Attivare l'elaborazione tramite riproduzione audio (AVAudioPlayer, browser web, ecc.)
- L'accesso fuori dai limiti avviene in
APACChannelRemapper::Process
Ambiente di Test
Per verificare l'exploit su sistemi vulnerabili:
- Target: macOS < 15.4.1 o iOS < 18.4.1
- Strumenti: Xcode con Guard Malloc abilitato
- Crash previsto:
APACChannelRemapper::Process con EXC_BAD_ACCESS
- Debug: Usare LLDB per esaminare i pattern di corruzione della memoria
Impatto e Potenziale di Sfruttamento
- Denial of Service: Crash garantito quando viene elaborato audio malevolo
- Corruzione della Memoria: Operazioni di lettura/scrittura fuori dai limiti
- Terminazione dell'Applicazione: Qualsiasi app che elabora l'audio malevolo andrà in crash
Sfruttamento Avanzato
Con un'attenta creazione del payload, questa vulnerabilità potrebbe potenzialmente essere sfruttata per:
Esecuzione di Codice: Controllando le operazioni di scrittura fuori dai limiti, un attaccante potrebbe:
- Sovrascrivere puntatori a funzioni o voci di tabelle virtuali
- Corrompere i metadati dell'heap per ottenere primitive di scrittura arbitraria
- Combinare con altre vulnerabilità per compromettere completamente il sistema
Evasione della Sandbox: Poiché CoreAudio viene eseguito in vari contesti di sicurezza:
- Sfruttamento del browser tramite elementi audio HTML5
- Sfruttamento del client email tramite allegati audio
- Sfruttamento del servizio di sistema in mediaserverd
Scenari di Attacco Remoto:
- Attacchi basati sul web tramite contenuti audio malevoli
- Sfruttamento di app di messaggistica tramite allegati di messaggi audio
- Attacchi via email con file audio malevoli
- Download drive-by di contenuti multimediali malevoli
Vettori di Attacco
- Browser web che elaborano audio/video HTML5 con codifica APAC
- Lettori multimediali e applicazioni di streaming
- Applicazioni di messaggistica che gestiscono allegati audio
- Client email che elaborano contenuti multimediali
- Servizi multimediali di sistema che elaborano automaticamente file audio
Mitigazione
Apple ha risolto questa vulnerabilità in:
- iOS 18.4.1 (Aprile 2025)
- macOS 15.4.1 (Aprile 2025)
La correzione convalida i conteggi dei canali tra i layout globale e di rimappaggio prima dell'elaborazione, impedendo la discrepanza che causa l'overflow del buffer.

Dichiarazione di non responsabilità
Questa prova di concetto è fornita solo a scopo educativo e di ricerca. Dimostra una vulnerabilità di sicurezza critica nel framework CoreAudio di Apple per aiutare i ricercatori di sicurezza a comprendere i meccanismi di attacco e migliorare le misure difensive.