Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-64747 — CVE-2026-64747の根本原因分析と到達可能性PoC。AppleAVE2カーネル拡張機能におけるバッファオーバーフローです。リバースエンジニアリングしたIOKitワイヤプロトコル、オーバーフローの計算、および設定パスを駆動するユーザースペースPoCを含みます。 | Kitploit
ツール/GitHubGitHub/eddinos2/cve-2026-64747
エクスプロイトフレームワーク脆弱性分析エクスプロイトリバースエンジニアリングハードウェアセキュリティバイナリエクスプロイト
GitHubeddinos2/cve-2026-64747

CVE-2026-64747

CVE-2026-64747の根本原因分析と到達可能性PoC。AppleAVE2カーネル拡張機能におけるバッファオーバーフローです。リバースエンジニアリングしたIOKitワイヤプロトコル、オーバーフローの計算、および設定パスを駆動するユーザースペースPoCを含みます。

リポジトリを見る
1日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-64747 — AppleAVE2 カーネルドライバ:ワイヤーフォーマット+到達可能性PoC

CVE-2026-64747 の根本原因分析と macOS 到達可能性概念実証コードです。macOS 26.6(kext 905.40.1)で修正された、AppleAVE2 ビデオエンコーダーカーネル拡張(com.apple.driver.AppleAVE2)のバッファオーバーフローに関するものです。

AppleAVE2 — 影響:アプリがカーネル権限で任意のコードを実行できる可能性があります。エンコーダーのワークバッファサイズ計算におけるバッファオーバーフローが、改善された境界チェックによって対処されました。

このリポジトリには、AppleAVE2UserClient の完全にリバースエンジニアリングされた IOKit ワイヤープロトコル(セッション作成 → 設定 → フレーム単位の処理)、正確なオーバーフロー箇所(HEVC 10ビットマルチパスパスにおける32ビット LRB ワークバッファサイズ計算機)、およびユーザークライアントを開き、カーネルの検証スタックを通じて設定パスを駆動し、脆弱性のあるビルド(905.36.1)と修正済みビルド(905.40.1)の差分を示すユーザースペース PoC が文書化されています。

Tier(正直な評価):到達可能性+完全なプロトコル RE+解析的に証明されたオーバーフロー計算。RCE ではなく、ライブオーバーフローの実証もなし — ラボホストは修正済み kext を実行しており、ハードウェア機能ゲート(両ビルドに存在)が脆弱な計算機が実行される前にオーバーフロー寸法を拒否します。オーバーフローを発火させるには、必要な寸法を機能テーブルが許可するターゲットが必要です(FIRE_READY.md §5-6 を参照)。

目次

ファイル内容
poc_ave2_reach.cIOKit ユーザースペース PoC:AppleAVE2UserClient を開き、セッションを作成し、リバースエンジニアリングされた構造体で設定を駆動します。権限は不要です。
ave2_wire.hリバースエンジニアリングされたワイヤーフォーマット:セレクタ番号、構造体サイズ、および重要なすべてのフィールドオフセット(幅/高さ、encType、ビュー/レイヤー、クロマ、ビット深度)
WIRE_FORMAT.mdワイヤーフォーマットリファレンス:ディスパッチテーブルのレイアウト、PAC の癖、セレクタごとの契約
FIRE_READY.mdオーバーフロー計算(モード5 LRB 計算機)、それをトリガーする正確な入力、パッチ適用ホストでの実行証拠、および残りの不明点
evidence/パッチ適用ホストでの実行からの ioreg キャプチャ+カーネルログ(検証スタックの進行状況)

ビルドと実行

root@kitploit:~
clang -O0 -g -arch arm64 -framework IOKit -framework CoreFoundation \
      -o poc_ave2_reach poc_ave2_reach.c
./poc_ave2_reach        # root は不要。サービスはユーザーコンテキストから開かれます

バグを一言で

AppleAVE2 のエンコーダーは、LRB(ルックアサイドリファレンスバッファ)ワークバッファサイズを32ビット演算でオーバーフローチェックなしに計算します。HEVC 10ビットマルチパスパス(param_2 = 5 で呼び出される計算機)では、64656×8080 などの寸法(ドライバの w*h ≤ 0x1FFE0000 クランプを通過)により、コンポーネント合計が 0x80000000 — 符号ビットが設定されます。脆弱な計算機は生の32ビット合計を返します。サイズは下流で負として扱われ、過小サイズの DART/IOMMU バッファが割り当てられ、エンコーダー DMA がそれを超えて書き込みます → カーネルヒープ/DART 破損 → カーネルコード実行。修正済み計算機はコンポーネントごとの符号チェックと64ビット合計チェックを追加し、LRB size overflow をログに記録します。

主要な RE 結果

  • メタクラスの __const セクションからデコードされたディスパッチテーブル(ストライド 0x18 = {func, inSize<<32, outSize<<32} の行、PAC ポインタの癖あり)。
  • IOServiceOpen は type=1 を使用する必要があります(type=0 → 作成が拒否されます)。
  • sel1 = CREATE(0x920バイト構造体:バージョン文字列 @+0x28、encType @+0x918)、sel2 = DESTROY、sel4 = CONFIGURE(0x1a0a0バイト構造体)= CVE のエントリポイント。
  • 幅 @ 設定入力 +0xd90、高さ +0xd94。設定は IOConnectCallAsyncStructMethod を経由する必要があります(同期パスは検証前に IO_Config:337 ゲートで拒否されます)。
  • パッチ適用ホストでの完全な検証スタックの進行状況が文書化されています(実行4〜7):非同期ゲート → 寸法クランプ → iNumViews/iNumLayers ゲート → 現在オーバーフローをブロックしているデバイス機能ゲート。

教育および防御的研究目的のためです。このバグは現在の macOS でパッチ適用済みです。所有するハードウェアでのみテストしてください。

ツールをダウンロード