Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ios.CVE-2026-84616-84607 — CVE-2026-84616 및 CVE-2026-84607의 버그 발견과 수정에 관한 연구 | Kitploit
도구/GitHubGitHub/ping-2o/ios.cve-2026-84616-84607
iOS SecurityMemory ForensicsVulnerability AnalysisExploitationReverse EngineeringMobile SecurityBinary AnalysisPapers & ResearchLearning & Education
GitHubping-2o/ios.cve-2026-84616-84607

ios.CVE-2026-84616-84607

CVE-2026-84616 및 CVE-2026-84607의 버그 발견과 수정에 관한 연구

4시간 8분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

AppleAVE2 CVE 연구 — iOS 27.0

[!IMPORTANT] 이 저장소는 AI 에이전트의 연구 지원을 받았습니다

[!NOTE]

공개 연구

기여를 환영합니다

CVE-2026-84607 (AVEVideoEncoder 경쟁 조건 → 커널 권한): 수정 위치를 찾아내다

이것은 무엇인가

iOS 27.0 권고 149034, 구성 요소 AVEVideoEncoder: "샌드박스된 앱이 커널 권한으로 임의 코드를 실행할 수 있음" — "경쟁 조건이 개선된 상태 관리로 해결되었습니다." 이 글은 수정이 어디에 있는지, 그리고 무엇을 하는지를 다룹니다.

답: com.apple.driver.AppleAVE2에 새로 추가된 프레임별 상태 일관성 가드로, 클라이언트의 eEncType을 세션의 sEnc.eType과 비교하여 불일치 시 프레임을 우회시킵니다. 검사되는 필드는 락 프리(lock-free) 체인에 의해 기록됩니다 — 락에 의한 수정이 아니라 검증에 의한 수정입니다.

수정 시점

수정은 GM에 적용된 것이 아닙니다. iOS 27.0 주기의 베타 2 → 베타 4 단계에서 적용되었습니다:

가드 (GM에서 검증됨)

root@kitploit:~
0xfffffff008734d14  ldr w8,  [x22, #0x58]     ; client  eEncType
0xfffffff008734d18  ldr w9,  [x19, #0x270]    ; session sEnc.eType
0xfffffff008734d1c  cmp w8, w9                ; the new state-consistency guard
0xfffffff008734d20  b.ne → divert             ; mismatch NEVER reaches frame processing
  • 문자열 EncType mismatch with session — 베타 2에는 없고, 베타 4부터 존재.
  • 로그 전용이 아니라 기능적: 불일치는 별도의 블록으로 분기되고, 일치는 정상 프로세서 sub_fffffff008733654를 호출함.
  • 경쟁 조건 형태: 검사되는 필드는 kext 내에서 정확히 하나의 기록자 (0xfffffff008737f98)를 가지며, 그 기록자 체인(2단계, 간접 디스패치에서 종료)은 어떤 락 헬퍼도 호출하지 않음 — 판독자와 기록자가 서로 다른 락 도메인에 존재함.
  • kext에는 원자적 연산이 전혀 존재하지 않음 (475k 명령어 디코딩, ldxr/stxr/cas/swp 0개) — 락 기반만 사용하므로 수정이 원자적 연산 변경일 수 없음.

형제 CVE (동일 권고, 동일 수정 단계)

b2→b4 스윕은 또한 AVE_CalcBufSizeOf* 버퍼 크기 계산기 계열(픽셀 영역, DPB, LRB, HSC/MCTF 출력, …)에 약 22개의 정수 오버플로 가드를 추가했습니다:

  • CVE-2026-65410 ("개선된 검사") → 오버플로 가드.
  • CVE-2026-84616 (타입 혼동, "개선된 메모리 처리") → 이 단계에서 매칭되지 않음; 다른 곳에 존재 (아마도 사용자 공간 플러그인, 미디프됨).
  • CVE-2026-84607 → EncType 상태 가드 (문구 + 경쟁 조건 형태에 의해).

솔직한 주의사항

  1. 코드 수준의 수정 전 부재는 입증되지 않음 — LIS 정렬을 통한 베타-2 주소 매핑은 건전하지 않았음 (전체 보고서의 §7.9). 살아남는 것: 문자열 부재, GM 명령어, 수정 단계, 락 프리 기록자.
  2. 귀속은 수렴적 추론임 — Apple은 CVE별 코드 매핑을 공개하지 않음.
  3. 사용자 공간 ave.videoencoder / AppleVideoEncoder.bundle은 해당 기간에 걸쳐 디프되지 않았음 (수정 전 사본은 베타 dyld 공유 캐시에 존재).
  4. 가드 인접: 펌웨어 명령 슬롯 경계 검사는 이미 존재했음 (문구만 변경됨).

[!NOTE]

면책 조항

모든 주장은 검증 가능한 아티팩트를 인용합니다; 신뢰하기 전에 재검증하십시오. 익스플로잇 코드는 포함되지 않았습니다. 수정은 iOS 27.0 (24A435)에 이미 출시되었습니다 — 이 저장소는 이미 패치된 코드를 문서화합니다. 교육 목적으로만 사용하십시오. 익스플로잇 코드 없음.

도구 다운로드
단계변경 사항
b8 → GM 24A435BTI만 해당 (+0x2168 __text 증가 = 2148개의 새 bti 명령어; 기능적으로 −40 바이트)
b1 → GM실제 코드 +7463 명령어 — 베타 주기가 작업을 수행함
b2 → b4수정 단계: +68개의 새 문자열 = 커널 메모리 강화 스윕 + 하나의 새로운 상태 검사
b4 → b5MCTF 기능 작업만 해당