CVE-2025-31200: Overflow del Buffer nel Rimappaggio dei Canali APAC di CoreAudio
Panoramica della Vulnerabilità
CVE-2025-31200 è una vulnerabilità di overflow del buffer nel framework CoreAudio di Apple che interessa il decoder del codec audio posizionale Apple (APAC). Il bug esiste nella funzione APACChannelRemapper::Process all'interno di APACHOADecoder::DecodeAPACFrame.
Sistemi Affetti:
iOS < 18.4.1
macOS < 15.4.1
Tutti i dispositivi Apple con framework CoreAudio
Dettagli Tecnici
Causa Principale
La vulnerabilità deriva da un errore logico nella convalida del layout dei canali:
L'array mRemappingArray è dimensionato in base ai 2 byte inferiori di mChannelLayoutTag dal layout dei canali globale
Durante l'elaborazione dei frame audio, il decoder utilizza un conteggio separato del layout dei canali di rimappaggio per iterare attraverso questo array
exploit_cookie.dat - Cookie APAC malevolo con discrepanza nel conteggio dei canali
malicious_apac.m4a - File MP4 armato pronto per i test
Processo di Sfruttamento
Creare una discrepanza nel layout dei canali nel cookie APAC (poc.py)
Verificare l'integrità del payload (test_exploit.py)
Incorporare il cookie nel contenitore audio MP4/M4A (create_malicious_mp4.py)
Distribuire il file malevolo sul sistema vulnerabile
Attivare l'elaborazione tramite riproduzione audio (AVAudioPlayer, browser web, ecc.)
L'accesso fuori dai limiti avviene in APACChannelRemapper::Process
Ambiente di Test
Per verificare l'exploit su sistemi vulnerabili:
Target: macOS < 15.4.1 o iOS < 18.4.1
Strumenti: Xcode con Guard Malloc abilitato
Crash previsto: APACChannelRemapper::Process con EXC_BAD_ACCESS
Debug: Usare LLDB per esaminare i pattern di corruzione della memoria
Impatto e Potenziale di Sfruttamento
Effetti Immediati
Denial of Service: Crash garantito quando viene elaborato audio malevolo
Corruzione della Memoria: Operazioni di lettura/scrittura fuori dai limiti
Terminazione dell'Applicazione: Qualsiasi app che elabora l'audio malevolo andrà in crash
Sfruttamento Avanzato
Con un'attenta creazione del payload, questa vulnerabilità potrebbe potenzialmente essere sfruttata per:
Esecuzione di Codice: Controllando le operazioni di scrittura fuori dai limiti, un attaccante potrebbe:
Sovrascrivere puntatori a funzioni o voci di tabelle virtuali
Corrompere i metadati dell'heap per ottenere primitive di scrittura arbitraria
Combinare con altre vulnerabilità per compromettere completamente il sistema
Evasione della Sandbox: Poiché CoreAudio viene eseguito in vari contesti di sicurezza:
Sfruttamento del browser tramite elementi audio HTML5
Sfruttamento del client email tramite allegati audio
Sfruttamento del servizio di sistema in mediaserverd
Scenari di Attacco Remoto:
Attacchi basati sul web tramite contenuti audio malevoli
Sfruttamento di app di messaggistica tramite allegati di messaggi audio
Attacchi via email con file audio malevoli
Download drive-by di contenuti multimediali malevoli
Vettori di Attacco
Browser web che elaborano audio/video HTML5 con codifica APAC
Lettori multimediali e applicazioni di streaming
Applicazioni di messaggistica che gestiscono allegati audio
Client email che elaborano contenuti multimediali
Servizi multimediali di sistema che elaborano automaticamente file audio
Mitigazione
Apple ha risolto questa vulnerabilità in:
iOS 18.4.1 (Aprile 2025)
macOS 15.4.1 (Aprile 2025)
La correzione convalida i conteggi dei canali tra i layout globale e di rimappaggio prima dell'elaborazione, impedendo la discrepanza che causa l'overflow del buffer.
Dichiarazione di non responsabilità
Questa prova di concetto è fornita solo a scopo educativo e di ricerca. Dimostra una vulnerabilità di sicurezza critica nel framework CoreAudio di Apple per aiutare i ricercatori di sicurezza a comprendere i meccanismi di attacco e migliorare le misure difensive.