
Ricerca completa deobfuscata del kit di exploit iOS Coruna che prende di mira CVE-2024-23222. Analisi di WebKit Type Confusion, PAC Bypass e Sandbox Escape.
Questo repository contiene un'analisi tecnica completa e una ricerca di deoffuscazione del Coruna iOS Exploit Kit. La ricerca si concentra sulla documentazione di come la catena di exploit prenda di mira CVE-2024-23222 — una vulnerabilità di type confusion ad alta severità nel motore JavaScriptCore (JSC) di WebKit per ottenere l'esecuzione di codice in remoto (RCE).
Il flusso di esecuzione è suddiviso in diverse fasi sofisticate:
platform_module.js.addrof e fakeobj.Intl.Segmenter per reindirizzare le chiamate ai metodi virtuali attraverso gadget ARM64 per la firma PAC.| File | Descrizione |
|---|---|
exploit_trigger.js | Punto di ingresso principale per orchestrare la catena di exploit. |
utility_module.js | Framework principale per conversioni di tipo di basso livello e aritmetica Int64. |
stage1_wasm_primitives.js | Implementazione delle primitive di lettura/scrittura della memoria basate su WASM. |
stage2_pac_bypass.js | Logica per il bypass del Pointer Authentication Code (PAC). |
stage3_sandbox_escape.js | Costruttore del payload Mach-O e orchestrazione della fuga dalla sandbox. |
fingerprint.js | Modulo di telemetria e rilevamento IP. |
L'analisi ha coinvolto il reverse engineering di diversi livelli di offuscamento applicati al codice originale:
Questa ricerca è solo a scopo educativo e di difesa della sicurezza. I test non autorizzati su dispositivi di terze parti sono severamente proibiti e potrebbero essere illegali.