Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
IOHIDFamily-PoC-Research — CVE-2026-28992 IOHIDFamily FastPathUserClient の競合状態 PoC — セキュリティ研究 | Kitploit
ツール/GitHubGitHub/clogan9019-dotcom/iohidfamily-poc-research
iOSセキュリティ脆弱性分析エクスプロイトモバイルセキュリティ論文と研究学習と教育バイナリエクスプロイト
GitHubclogan9019-dotcom/iohidfamily-poc-research

IOHIDFamily-PoC-Research

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-28992 IOHIDFamily FastPathUserClient の競合状態 PoC — セキュリティ研究

リポジトリを見る
32ヶ月前未レビュー

CVE-2026-28992 — IOHIDFamily FastPathUserClient PoC

セキュリティ研究リポジトリ。iOS 18.7.1 以前の IOHIDFamily の FastPathUserClient における競合状態を実証する 2 つの PoC アプリ。

⚠️ どちらの PoC もカーネルパニックを引き起こし、デバイスが再起動します。事前に作業を保存してください。


脆弱性の要約

フィールド詳細
CVECVE-2026-28992
コンポーネントIOHIDFamily — IOHIDEventServiceFastPathUserClient
タイプメモリ破損 (競合状態 / UAF)
到達可能な手段通常のアプリサンドボックス、エンタイトルメントは不要
修正バージョンiOS 18.7.9 / iOS 26.5
研究者Johnny Franks (@zeroxjf)

根本原因

sel0 (open/gate) は、initWithTask 中に保存されたエンタイトルメントフラグではなく、呼び出し元が提供する OSDictionary 内の FastPathHasEntitlement と FastPathMotionEventEntitlement をチェックします。サンドボックス化されたアプリは、入力辞書にこれらのキーを含めることでゲートを通過します。

そこから 2 つのベクトルが続きます:


UAFPoc — Use-After-Free

UAFPoc/UAFPoc.xcodeproj

競合: close (sel1) はロックなしでプロバイダ状態を解放し、オフセット +0x109 をクリアします。copyEvent (sel2) は接続ごとのロックの下でオフセット +0x108 をチェックし、その後プロバイダを呼び出します。同じプロバイダへの複数の接続は、close と copyEvent が同一の共有プロバイダ側オブジェクト上で異なるロックドメインで実行されることを意味します。

クラッシュタイプ:

  • A17+ (MTE): カーネル MTE タグチェック障害
  • Pre-A17: カーネルデータアボート

AOPPanicPoc — AOP コプロセッサ ウォッチドッグ

AOPPanicPoc/AOPPanicPoc.xcodeproj

競合: mach_port_destroy は非同期の didTerminate → teardown をトリガーしますが、これは他の接続上の同時 sel0 オープンパスと同期されていません。Teardown は、オープナースレッドがそれを反復処理している間にプロバイダ側の状態を解放します。また、SPU バックアッププロバイダのメールボックスを飽和させ → AOP ウォッチドッグタイムアウト。


ビルドとサイドロード方法

必要条件

  • macOS (Xcode 15+)
  • Apple Developer アカウント (無料枠でもサイドロード可能)
  • iOS 18.7.1 の iPhone 16e (または iOS 15.0–18.7.8 / 26.0–26.4.x の任意のデバイス)

手順

root@kitploit:~
git clone https://github.com/clogan9019-dotcom/IOHIDFamily-PoC-Research.git
cd IOHIDFamily-PoC-Research

UAF バリアント:

  1. Xcode で UAFPoc/UAFPoc.xcodeproj を開く
  2. 上部バーでデバイスを選択
  3. Signing & Capabilities で Team を設定 (Apple ID で問題ありません)
  4. Product → Run (⌘R) — Xcode が直接インストールして起動します

AOP バリアント:

  1. Xcode で AOPPanicPoc/AOPPanicPoc.xcodeproj を開く
  2. 署名手順は同じ
  3. Product → Run (⌘R)

パニックログの取得

デバイスが再起動した後:

  1. Mac に接続
  2. Xcode → Window → Devices and Simulators → View Device Logs を開く
  3. 最新の Panic ログ (.ips ファイル) を見つける
  4. panic-logs/ に保存し、分析のためにコミットする

またはターミナルを使用:

root@kitploit:~
# After reboot, pull the log
idevicecrashreport -u <UDID> ./panic-logs/

パニックログで確認すべき点

A18 (iPhone 16e) では、次のいずれかが表示されるはずです:

  • MTE tag check fault — UAF バリアントがタグ付きヒープオブジェクトを解放および再割り当てする
  • AOP watchdog timeout — AOP バリアントが SPU メールボックスを飽和させる

注意すべき主要フィールド:

root@kitploit:~
Kernel version:      Darwin Kernel Version ...
Hardware Model:      iPhone17,5
panic(cpu N ...):    <the actual panic string>
Backtrace:
  ... IOHIDEventServiceFastPathUserClient ...

バックトレース内の関数名は、どのコードパスがトリガーされたかを正確に示します。


開示タイムライン

日付イベント
不明Johnny Franks (@zeroxjf) によって発見されたバグ
2026年5月11日iOS 18.7.9 / iOS 26.5 で修正
2026年6月21日公開 PoC コードリリース

Apple への報告

未修正のバリアントや関連バグは以下で報告できます: https://security.apple.com/submit

カーネルバグの場合: コンポーネント、再現手順、クラッシュタイプを説明し、.ips パニックログを添付してください。


iOS 18.7.1 の関連 CVE


教育および責任ある開示目的のみに使用してください。

ツールをダウンロード
CVEコンポーネント18.7.1 でのステータス
CVE-2025-43510AppleM2ScalerCSCDriver (DarkSword Stage 5)未修正 (18.7.2 で修正)
CVE-2026-28992IOHIDFamily FastPathUserClient未修正 (18.7.9 で修正)
CVE-2026-43655AppleM2ScalerCSCDriver OOB read未修正で 18.x にバックポートされず
CVE-2026-20687Kernel UAF → write kernel memory未修正 (18.7.7 で修正)