Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ios.CVE-2026-84616-84607 — ricerca sull'individuazione del bug e sulla correzione di CVE-2026-84616 e CVE-2026-84607 | Kitploit
Strumenti/GitHubGitHub/ping-2o/ios.cve-2026-84616-84607
Sicurezza iOSMemory ForensicsAnalisi delle VulnerabilitàExploitReverse EngineeringSicurezza MobileAnalisi di BinariPaper e RicercaApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubping-2o/ios.cve-2026-84616-84607

ios.CVE-2026-84616-84607

ricerca sull'individuazione del bug e sulla correzione di CVE-2026-84616 e CVE-2026-84607

Vedi Repository
4h 8m faNon ancora revisionato
Condividi

Ricerca CVE su AppleAVE2 — iOS 27.0

[!IMPORTANT] Questo repository è assistito nella ricerca da agenti AI

[!NOTE]

Ricerca aperta

I contributi sono benvenuti

CVE-2026-84607 (race di AVEVideoEncoder → privilegi kernel): la correzione, individuata

Di cosa si tratta

Avviso iOS 27.0 149034, componente AVEVideoEncoder: "Un'app in sandbox potrebbe essere in grado di eseguire codice arbitrario con privilegi kernel" — "una race condition è stata risolta con una migliore gestione dello stato." Questo writeup: dove risiede la correzione e cosa fa.

Risposta: una nuova guardia di consistenza dello stato per-frame in com.apple.driver.AppleAVE2 che confronta l'eEncType del client con l'sEnc.eType della sessione e in caso di mancata corrispondenza. Il campo controllato è scritto da una catena lock-free — correzione tramite validazione, non tramite lock.

dirotta il frame

Finestra della correzione

La correzione non è arrivata alla GM. È arrivata nel passaggio beta 2 → beta 4 del ciclo iOS 27.0:

passaggiocosa è cambiato
b8 → GM 24A435solo BTI (la crescita di __text a +0x2168 = 2148 nuove istruzioni bti; −40 byte funzionali)
b1 → GM+7463 istruzioni di codice reale — il ciclo beta ha fatto il lavoro
b2 → b4il passaggio della correzione: +68 nuove stringhe = sweep di hardening della memoria kernel + il nuovo controllo di stato
b4 → b5solo lavoro sulla funzionalità MCTF

La guardia (verificata nella GM)

root@kitploit:~
0xfffffff008734d14  ldr w8,  [x22, #0x58]     ; client  eEncType
0xfffffff008734d18  ldr w9,  [x19, #0x270]    ; session sEnc.eType
0xfffffff008734d1c  cmp w8, w9                ; the new state-consistency guard
0xfffffff008734d20  b.ne → divert             ; mismatch NEVER reaches frame processing
  • Stringa EncType mismatch with session — assente in beta 2, presente dalla beta 4 in poi.
  • Funzionale, non solo di log: la mancata corrispondenza prende un blocco separato; la corrispondenza chiama il processore normale sub_fffffff008733654.
  • Forma della race: il campo controllato ha esattamente un writer nel kext (0xfffffff008737f98), e la sua catena di writer (2 livelli, termina con dispatch indiretto) non chiama nessun helper di lock — reader e writer vivono in domini di locking diversi.
  • Non esistono atomici nel kext (475k istruzioni decodificate, zero ldxr/stxr/cas/swp) — solo basati su lock, quindi la correzione non poteva essere un cambiamento agli atomici.

CVE affini (stesso avviso, stesso passaggio di correzione)

Lo sweep b2→b4 ha anche aggiunto ~22 guardie contro integer-overflow sulla famiglia di calcolatori di dimensione buffer AVE_CalcBufSizeOf* (area pixel, DPB, LRB, output HSC/MCTF, …):

  • CVE-2026-65410 ("controlli migliorati") → le guardie contro l'overflow.
  • CVE-2026-84616 (type confusion, "gestione della memoria migliorata") → non corrisponde a questo passaggio; risiede altrove (probabilmente nel plugin userspace, non diffato).
  • CVE-2026-84607 → la guardia di stato EncType (per formulazione + forma della race).

Avvertenze oneste

  1. L'assenza a livello di codice prima della correzione NON è stabilita — la mappatura degli indirizzi della beta-2 tramite allineamento LIS era infondata (§7.9 del report completo). Ciò che sopravvive: assenza della stringa, istruzioni della GM, passaggio della correzione, writer lock-free.
  2. L'attribuzione è un'inferenza convergente — Apple non pubblica una mappatura codice per CVE.
  3. Il componente userspace ave.videoencoder / AppleVideoEncoder.bundle non è stato diffato attraverso la finestra (le copie pre-correzione risiedono nelle dyld shared cache delle beta).
  4. Adiacente alla guardia: il controllo dei limiti dello slot di comando del firmware pre-esisteva (solo riformulato).

[!NOTE]

Disclaimer

Tutte le affermazioni citano artefatti verificabili; riverificare prima di fidarsi di una qualsiasi di esse. Nessun codice di exploit è incluso. La correzione è stata distribuita in iOS 27.0 (24A435) — questo repository documenta codice già corretto. da usare solo per scopi educativi. Nessun codice di exploit.

Scarica lo strumento