
cve-2025-43529とユーザーランドPACバイパスを用いたiOS 26.1での読み書きのデモンストレーション
開発中であり、現時点ではユーザーにとって有用ではありません。
pois0nSword は、最終的にユーザーインターフェースのカスタマイズを可能にすることを目的とした iOS プロジェクトです。
現在は、iOS 26.1 上の cve-2025-43529 を利用した任意の Web コンテンツの読み書きのデモンストレーションです。また、CVE-2026-20700 を利用した PAC バイパスも含みます。
クレジット:
GenericCoding - メイン開発者 varik - メイン開発者
zeroxjf - Web コンテンツの読み書きの修正とデバッグ
コードの大部分は、jir4vv1t による cve-2025-43529 POC と darksword の Web 実装に由来しています。(https://github.com/ghh-jb/DarkSword/)
PAC バイパスの詳細については、以下を参照してください: https://varik.dev/blog/jsc/pois0nsword-native-calls
任意の Web コンテンツの読み書きについては、以下を参照してください: https://varik.dev/blog/jsc/jsc-exploitation-primitives-part-1
このリポジトリは、Darksword の scribble メソッドを利用して、addrof と fakeobj プリミティブをブートストラップした後、iOS 26.1 上で read/write64 プリミティブを取得し、ヒープと VM アドレスを取得した後に write8 でガベージコレクションを無効化します(WIP ブランチを参照)。
関連する ANGLE-OOB バグについて: @zeroxjf の解析リポジトリで参照されている OOB の方法は、関連性があり、DarkSword でも使用されています。ただし、これは読み書きとオフセットを使用して開かれる IPC ポートの後に使用され、PAC バイパスが必要です。そのため、@zeroxjf は OOB と IPC ポート間でメッセージを送信する手段がないため、OOB を完全に検証できませんでした。OOB は私たちにとってまったく役に立ちません。