Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ios.CVE-2026-84616-84607 — CVE-2026-84616 および CVE-2026-84607 のバグの発見と修正に関する研究 | Kitploit
ツール/GitHubGitHub/ping-2o/ios.cve-2026-84616-84607
iOSセキュリティメモリフォレンジック脆弱性分析エクスプロイトリバースエンジニアリングモバイルセキュリティバイナリ解析論文と研究学習と教育
GitHubping-2o/ios.cve-2026-84616-84607

ios.CVE-2026-84616-84607

CVE-2026-84616 および CVE-2026-84607 のバグの発見と修正に関する研究

4時間8分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

AppleAVE2 CVEリサーチ — iOS 27.0

[!IMPORTANT] このリポジトリはAIエージェントによるリサーチ支援を受けています

[!NOTE]

オープンリサーチ

コントリビューションを歓迎します

CVE-2026-84607 (AVEVideoEncoder レース → カーネル権限): 修正箇所を特定

これは何か

iOS 27.0 アドバイザリ 149034、コンポーネント AVEVideoEncoder: 「サンドボックス化されたアプリが カーネル権限で任意のコードを実行できる可能性がある」 — 「競合状態は改善された状態管理によって 対処された。」 本稿では、修正がどこに存在し、何を行うのかを述べる。

答え: com.apple.driver.AppleAVE2 における新しいフレーム単位の状態整合性ガードで、 クライアントの eEncType をセッションの sEnc.eType と比較し、不一致時にフレームを転送する。 チェック対象のフィールドはロックフリーな連鎖によって書き込まれる — ロックによる修正ではなく、 検証による修正である。

修正ウィンドウ

修正は GM には入っていない。iOS 27.0 サイクルの beta 2 → beta 4 のステップで入った:

ガード (GM で検証済み)

root@kitploit:~
0xfffffff008734d14  ldr w8,  [x22, #0x58]     ; client  eEncType
0xfffffff008734d18  ldr w9,  [x19, #0x270]    ; session sEnc.eType
0xfffffff008734d1c  cmp w8, w9                ; the new state-consistency guard
0xfffffff008734d20  b.ne → divert             ; mismatch NEVER reaches frame processing
  • 文字列 EncType mismatch with session — beta 2 には存在せず、beta 4 以降で存在。
  • 機能的であり、ログ専用ではない: 不一致は別のブロックに分岐し、一致は通常の プロセッサ sub_fffffff008733654 を呼び出す。
  • レースの形状: チェック対象のフィールドには kext 内で書き込み元がちょうど1 つあり (0xfffffff008737f98)、その書き込み元連鎖 (2 レベル、間接ディスパッチで終端) は ロックヘルパーを一切呼び出さない — 読み取り側と書き込み側は異なるロックドメインに存在する。
  • kext にはアトミック操作が一切存在しない (475k 命令をデコード、ldxr/stxr/cas/swp はゼロ) — ロックベースのみであるため、修正がアトミック操作の変更であり得ない。

関連 CVE (同一アドバイザリ、同一修正ステップ)

b2→b4 のスイープでは、AVE_CalcBufSizeOf* バッファサイズ計算関数ファミリ (ピクセル面積、 DPB、LRB、HSC/MCTF 出力など) に 約 22 個の整数オーバーフローガードも追加された:

  • CVE-2026-65410 (「改善されたチェック」) → オーバーフローガード。
  • CVE-2026-84616 (型混同、「改善されたメモリ処理」) → このステップでは一致せず、別の場所に存在する (おそらくユーザ空間プラグイン、未 diff)。
  • CVE-2026-84607 → EncType 状態ガード (文言 + レースの形状による)。

正直な注意点

  1. コードレベルでの修正前の不在は立証されていない — LIS アラインメントによる beta-2 の アドレスマッピングは不健全であった (完全版レポートの §7.9)。生き残るもの: 文字列の不在、GM 命令、修正ステップ、ロックフリーな書き込み元。
  2. 帰属は収束的な推論である — Apple は CVE ごとのコードマッピングを公開していない。
  3. ユーザ空間の ave.videoencoder / AppleVideoEncoder.bundle はウィンドウ全体で diff されていない (修正前のコピーはベータの dyld 共有キャッシュ内に存在する)。
  4. ガード隣接: ファームウェアのコマンドスロット境界チェックは以前から存在していた (文言のみ変更)。

[!NOTE]

免責事項

すべての主張は検証可能な成果物を引用している。いずれかを信頼する前に再検証すること。 エクスプロイトコードは含まれていない。修正は iOS 27.0 (24A435) で出荷済みである — このリポジトリは既にパッチ済みのコードを文書化している。 教育目的でのみ使用すること。エクスプロイトコードは含まれていない。

ツールをダウンロード
ステップ変更内容
b8 → GM 24A435BTI のみ (+0x2168 の __text 増加 = 2148 個の新しい bti 命令、機能面では −40 バイト)
b1 → GM実コードの +7463 命令 — ベータサイクルが作業を行った
b2 → b4修正ステップ: +68 個の新規文字列 = カーネルメモリ強化スイープ + 1 つの新しい状態チェック
b4 → b5MCTF 機能作業のみ