Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ams-failopen — AppleMediaServices のゼロデイ: Bag フェッチの失敗により Mescal/Absinthe の署名が無効化。Apple サービスへのリクエストが未署名のまま処理され、ダウングレード、リプレイ、バイパスのリスクが生じる。分析、ログの証拠、PoC 攻撃ロジックを含む。 | Kitploit
ツール/GitHubGitHub/jgoyd/ams-failopen
偵察脆弱性分析エクスプロイトウェブセキュリティペネトレーションテストDNS分析
GitHubjgoyd/ams-failopen

ams-failopen

AppleMediaServices のゼロデイ: Bag フェッチの失敗により Mescal/Absinthe の署名が無効化。Apple サービスへのリクエストが未署名のまま処理され、ダウングレード、リプレイ、バイパスのリスクが生じる。分析、ログの証拠、PoC 攻撃ロジックを含む。

リポジトリを見る
3311ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

AppleMediaServicesにおけるフェイルオープン署名(ゼロデイ公開)

概要

本件は進行中のゼロデイ脆弱性であり、AppleMediaServices.framework における回帰やバージョン固有のバグではなく、システム設計上の根本的な欠陥を反映したものです。

AppleのAppleMediaServicesフレームワークにおける重大なフェイルオープンの欠陥により、リモート設定ファイル(「Bag」)の読み込みに失敗すると、リクエスト署名が静かに無効化される可能性があります。これはiOS、macOS、tvOS、watchOSに影響します。

DNS操作、タイムアウト、ネットワーク干渉などによりBagを取得できない場合、AppleMediaServicesのデーモンはMescal/Absinthe署名を無効化し、署名なしのリクエストをAppleサーバーに送信します。これらのリクエストには整合性保護がなく、ユーザーはダウングレード攻撃やリプレイ攻撃にさらされます。

ログ証拠:

https://ia600207.us.archive.org/11/items/fail-open-log-evidence-in-apple-media-services/Fail%20Open%20Log%20Evidence%20in%20AppleMediaServices.mov

発見の経緯

  • 日付: 2025年8月20日
  • 種別: 進行中のゼロデイ
  • ステータス: 未パッチ

影響を受けるシステム

AppleMediaServices.framework を使用するすべてのAppleプラットフォームが影響を受けます。

影響を受けるデーモンは以下を含みます:

  • appstored(App Storeサービス)
  • amsengagementd(メディアおよびプレビューエンドポイント)
  • promotedcontentd(広告およびパーソナライズロジック)

脆弱性の概要

Appleデバイスは以下のエンドポイントから動的設定Bagを取得します:

https://bag.itunes.apple.com/bag.xml?deviceClass=...&format=json

この設定には useAMSMescal、mescalURL、absintheURL などのフラグが含まれており、送信リクエストに署名が必要かどうかを決定します。

Bagの読み込みに失敗すると、AppleMediaServicesは失敗をログに記録し、署名ロジックを無効化して、署名なしのリクエストを送信します。署名検証、整合性チェック、強制フォールバックメカニズムは存在しません。Bagは認証も署名もされていないため、セキュリティ状態はネットワーク干渉に対して脆弱です。

概念実証(PoC)

前提条件:

  • デバイスが攻撃者によって制御または操作されたネットワーク(例: 不正アクセスポイントや侵害されたDNS)に接続されている必要があります。

悪用手順:

  1. DNS NXDOMAIN応答、TCPハンドシェイクの破棄、遅延応答を使用して、Bagエンドポイントへのアクセスをブロックまたは改ざんします。

  2. システムログで、Bagの読み込みに失敗し、Mescal/Absinthe署名がスキップされたことを確認します。

  3. システムコンポーネント(例: App Store、Musicアプリ)にリクエストを送信させます。ネットワークトラフィックを監視し、署名ヘッダーが存在しないことを確認します:

    • X-Apple-Mescal-Signature
    • X-Apple-Mescal-Request-Digest
    • X-Apple-ID-Session
    • X-Apple-Absinthe-Signature

結果:

検証なしで署名なしトラフィックがAppleエンドポイントに送信されます。これにより、改ざん、リプレイ、その他の整合性リスクが可能になります。

脅威モデル

  • Bagの取得を妨害する悪意のある公共Wi-Fiアクセスポイント
  • bag.itunes.apple.com へのアクセスをブロックするDNSポイズニングまたは改ざん
  • セキュリティフラグを上書きするためのFridaまたは脱獄による AMSBagManager の改変
  • AppleのCDNへの署名なしコンテンツリクエストのリプレイまたは改変

推奨される対策

  1. 署名付き設定 CMS、JWT、またはHMACを使用してBagに署名し、クライアント側で署名を検証します。

  2. フェイルセキュアなデフォルト AppleMediaServicesは、Bagを取得または検証できない場合、署名に依存するトラフィックをブロックする必要があります。

  3. サーバー側での強制 AppleのバックエンドAPIは、MescalまたはAbsintheによる保護が必要な署名なしリクエストを拒否する必要があります。

  4. 検証済みキャッシュ Bagコンテンツは、整合性チェックに合格し、定義された有効期限の制約内にある場合にのみキャッシュされるべきです。

深刻度の根拠

  • ユーザーの操作なしにリモートで悪用可能
  • 特権が不要
  • 主要なすべてのAppleプラットフォームの基盤サービスに影響
  • 認証ヘッダーを迂回
  • リプレイおよびダウングレードのシナリオを可能にする

なぜ重要か

Appleデバイスは、App Storeからメディア再生に至るまで、信頼のために署名付きリクエストに依存しています。設定ファイルを読み込めない場合にそれらの署名が消えてしまうなら、Wi-Fiネットワーク上の攻撃者は整合性を剥奪し、ユーザーに気付かれることなくトラフィックを注入またはリプレイできます。Bagリクエストが1回でも失われれば、Appleのセキュリティ保証はフェイルオープンになります。

ツールをダウンロード