Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-31200 — IOS オーディオバッファオーバーフロー CVE-2025-31200 POC | Kitploit
ツール/GitHubGitHub/hunters-sec/cve-2025-31200
iOSセキュリティメモリフォレンジック脆弱性分析エクスプロイトモバイルセキュリティ論文と研究学習と教育ペイロード開発バイナリエクスプロイト
GitHubhunters-sec/cve-2025-31200

CVE-2025-31200

IOS オーディオバッファオーバーフロー CVE-2025-31200 POC

リポジトリを見る
11331年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-31200: CoreAudio APAC チャンネルリマッピングにおけるバッファオーバーフロー

脆弱性概要

CVE-2025-31200 は、Apple の CoreAudio フレームワークにおけるバッファオーバーフローの脆弱性で、Apple Positional Audio Codec (APAC) デコーダに影響を与えます。このバグは APACHOADecoder::DecodeAPACFrame 内の APACChannelRemapper::Process 関数に存在します。

影響を受けるシステム:

  • iOS < 18.4.1
  • macOS < 15.4.1
  • CoreAudio フレームワークを搭載するすべての Apple デバイス

技術詳細

根本原因

この脆弱性は、チャンネルレイアウトの検証における論理エラーに起因します:

  1. mRemappingArray のサイズは、グローバルチャンネルレイアウトの mChannelLayoutTag の下位2バイトに基づいて決定されます
  2. オーディオフレーム処理中、デコーダは別個のリマッピングチャンネルレイアウトカウントを使用してこの配列を反復処理します
  3. これら2つのチャンネルカウントの間に不一致を生じさせることで、攻撃者は範囲外のメモリアクセスを引き起こすことができます

攻撃ベクトル

このエクスプロイトは、以下の特徴を持つ悪意のある APAC オーディオファイルを作成することで機能します:

  • グローバルチャンネルレイアウト: 4チャンネル(配列の割り当てサイズを制御)
  • リマッピングチャンネルレイアウト: 64チャンネル(反復回数を制御)
  • 結果: チャンネルリマッピング中に16倍の範囲外メモリアクセスが発生

概念実証

このリポジトリには、この脆弱性を悪用する悪意のある APAC クッキーを生成する Python 実装が含まれています。

ファイル

  • poc.py - メインのエクスプロイトジェネレータ
  • generate_audio_simple.py - オーディオファイル生成
  • caf_utils.py - APAC クッキー操作ユーティリティ
  • parser.py - クッキーのパースとエクスプロイトペイロードの作成
  • test_exploit.py - エクスプロイトの検証と分析
  • create_malicious_mp4.py - MP4 ペイロード生成

使用方法

root@kitploit:~
# 悪意のある APAC クッキーを生成
pip install numpy construct
python3 poc.py

# エクスプロイトペイロードを検証
python3 test_exploit.py

# 悪意のある MP4 を作成(macOS の afconvert が必要)
python3 create_malicious_mp4.py

スクリプトが生成するもの:

  • 良性のテストオーディオファイル(WAV、M4A、CAF)
  • exploit_cookie.dat - チャンネルカウントの不一致を含む悪意のある APAC クッキー
  • malicious_apac.m4a - テスト準備完了の武器化された MP4 ファイル

エクスプロイトのプロセス

  1. APAC クッキーにチャンネルレイアウトの不一致を作成 (poc.py)
  2. ペイロードの整合性を検証 (test_exploit.py)
  3. クッキーを MP4/M4A オーディオコンテナに埋め込む (create_malicious_mp4.py)
  4. 悪意のあるファイルを脆弱なシステムに展開
  5. オーディオ再生(AVAudioPlayer、ウェブブラウザなど)を介して処理をトリガー
  6. APACChannelRemapper::Process で範囲外アクセスが発生

テスト環境

脆弱なシステムでエクスプロイトを検証するには:

  • ターゲット: macOS < 15.4.1 または iOS < 18.4.1
  • ツール: Guard Malloc を有効にした Xcode
  • 期待されるクラッシュ: EXC_BAD_ACCESS による APACChannelRemapper::Process
  • デバッグ: LLDB を使用してメモリ破損パターンを調査

影響と悪用の可能性

直接的な影響

  • サービス拒否 (DoS): 悪意のあるオーディオが処理されると確実にクラッシュ
  • メモリ破損: 範囲外の読み取り/書き込み操作
  • アプリケーションの終了: 悪意のあるオーディオを処理するすべてのアプリがクラッシュ

高度な悪用

注意深くペイロードを作成することで、この脆弱性は以下の目的に悪用される可能性があります:

コード実行: 範囲外書き込み操作を制御することで、攻撃者は以下を行う可能性があります:

  • 関数ポインタや仮想テーブルエントリを上書き
  • ヒープメタデータを破損して任意書き込みプリミティブを達成
  • 他の脆弱性とチェーンして完全なシステム侵害を実現

サンドボックス脱出: CoreAudio はさまざまなセキュリティコンテキストで動作するため:

  • HTML5 オーディオ要素を介したブラウザでの悪用
  • オーディオ添付ファイルを介したメールクライアントでの悪用
  • mediaserverd でのシステムサービス悪用

リモート攻撃シナリオ:

  • 悪意のあるオーディオコンテンツを介した Web ベースの攻撃
  • オーディオメッセージ添付ファイルを介したメッセージングアプリでの悪用
  • 悪意のあるオーディオファイルを介したメールベースの攻撃
  • 悪意のあるメディアコンテンツのドライブバイダウンロード

攻撃ベクトル

  • APAC エンコーディングの HTML5 オーディオ/ビデオを処理するウェブブラウザ
  • メディアプレーヤー およびストリーミングアプリケーション
  • オーディオ添付ファイルを扱うメッセージングアプリケーション
  • マルチメディアコンテンツを処理するメールクライアント
  • オーディオファイルを自動処理するシステムメディアサービス

緩和策

Apple はこの脆弱性を以下のバージョンで修正しました:

  • iOS 18.4.1(2025年4月)
  • macOS 15.4.1(2025年4月)

修正内容は、処理前にグローバルレイアウトとリマッピングレイアウトのチャンネル数を検証し、バッファオーバーフローの原因となる不一致を防止します。

Alt text

免責事項

この概念実証は教育および研究目的のみで提供されています。これは Apple の CoreAudio フレームワークにおける重大なセキュリティ脆弱性を示し、セキュリティ研究者が攻撃メカニズムを理解し、防御策を改善するのに役立ちます。

ツールをダウンロード