Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-64705 — # CVE-2026-64705の根本原因分析と概念実証 macOS HFS xattrカーネルヒープオーバーフローに対する根本原因分析と概念実証です。武器化されたHFS+イメージ、パッチャー、パーサー、および教育・防御研究用の詳細な解説を含みます。 | Kitploit
ツール/GitHubGitHub/eddinos2/cve-2026-64705
エクスプロイトフレームワーク脆弱性分析エクスプロイトバイナリ解析学習と教育
GitHubeddinos2/cve-2026-64705

CVE-2026-64705

# CVE-2026-64705の根本原因分析と概念実証 macOS HFS xattrカーネルヒープオーバーフローに対する根本原因分析と概念実証です。武器化されたHFS+イメージ、パッチャー、パーサー、および教育・防御研究用の詳細な解説を含みます。

リポジトリを見る
1521日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-64705 — HFS xattr カーネルヒープオーバーフロー (macOS)

CVE-2026-64705 の根本原因分析と概念実証コード。macOS Sonoma 14.8.7 (HT127117) で修正された HFS カーネルエクステンションのバッファオーバーフローです:

HFS — 影響: アプリが予期しないシステム終了やカーネルメモリへの書き込みを 引き起こす可能性があります。バッファオーバーフローは境界チェックの改善により 対処されました。

PoC は武器化された HFS+ ディスクイメージです。これをマウントし、細工された拡張属性を 読み取ることで、HFS kext が 512 バイトのカーネルヒープバッファに対して無制限の 64 バイト bcopy ループを実行し、攻撃者が制御するディスク上のコンテンツによる カーネルヒープオーバーフローを引き起こし、脆弱なビルドではパニックを発生させます。 クラッシュ/パニックレベル — RCE ではありません。

  • 脆弱性あり: macOS ≤ 14.8.5 (hfs kext 650.140.2)、およびその他の修正前ブランチ
  • 修正済み: macOS 14.8.7 (hfs 650.140.2.701.4) — adds/b.hs キャリー チェック、ゼロカウント終了、total==0 / total>expected 拒否を追加
  • パッチ文字列 (バリデータの契約): hfs_setxattr: %s has a malformed overflow extent、getxattr も同様。

内容

ファイル説明
poc-cve-2026-64705.dmg武器化された 32 MB HFS+ イメージ (トリガーファイル + 細工された xattr レコード)
weaponize.pyイメージを構築したパッチャー — イメージ自体からすべてのオフセットを再導出します。互換性のある任意のベースイメージで動作します
parse_attr.pyxattr レコードの特定/ダンプに使用する Attributes B-tree パーサー
BUILD.mdクリーンなベースイメージからの完全なビルド手順 + 正確な 16 進デルタ
WRITEUP.md根本原因分析: kext 差分 (14.8.5 vs 14.8.7)、脆弱なループ、メカニズム

トリガー

修正前のシステム (または犠牲となる VM — カーネルがパニックします) 上で:

root@kitploit:~
hdiutil attach -nobrowse poc-cve-2026-64705.dmg
xattr -l /Volumes/CVE64705/trigger.txt     # カーネルヒープオーバーフロー -> パニック

修正済みのシステムでは、同じイメージは正常にマウントされ、トリガーは新しい バリデータによって拒否されます — カーネルログで差分証明を確認できます:

root@kitploit:~
hfs_getxattr: bigattr has a malformed overflow extent

これは、細工されたレコードが実行をパッチ済み (かつ以前は脆弱だった) ウォークへ 正確に導くことも確認します。

イメージの再構築

root@kitploit:~
hdiutil create -fs HFS+ -size 32m -volname CVE64705 base.dmg
hdiutil attach -nobrowse base.dmg
echo trigger > /Volumes/CVE64705/trigger.txt
xattr -w bigattr "$(head -c 8192 /dev/zero | base64)" /Volumes/CVE64705/trigger.txt
hdiutil detach /Volumes/CVE64705
python3 weaponize.py          # -> poc-cve-2026-64705.dmg

バグを一文で説明すると

kHFSPlusAttrForkData として保存された大きな xattr の場合、hfs_getxattr_internal (およびミラーリングされた hfs_setxattr_internal) はオーバーフローレコードの 8 つのエクステント記述子を走査します。count_extent_blocks() は、blockCount が 期待される合計を超える記述子をスキップし、キャリーやゼロチェックなしで 32 ビットの合計を返します。すべての blockCount が合計を超える場合、カウントは 0 になり、blkcnt は進行せず、while (blkcnt < totalblocks) ループは totalblocks*8 バイトのヒープバッファを超えて、反復ごとに 64 バイトの 攻撃者制御データをコピーし続けます。整数ラップの亜種 (blockCount の合計が 2^32 を超える) も同じ欠落チェックです。14.8.7 のパッチは両方を修正します。

教育および防御研究目的のためです。このバグは現在の macOS では修正されています。 所有するマシンでのみテストしてください。

ツールをダウンロード