Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
IOHIDFamily-PoC-Research — CVE-2026-28992 IOHIDFamily FastPathUserClient race condition PoC — pesquisa de segurança | Kitploit
Ferramentas/GitHubGitHub/clogan9019-dotcom/iohidfamily-poc-research
Segurança iOSAnálise de VulnerabilidadesExploraçãoSegurança MóvelPapers e PesquisaAprendizado e EducaçãoExploração de Binários
GitHubclogan9019-dotcom/iohidfamily-poc-research

IOHIDFamily-PoC-Research

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-28992 IOHIDFamily FastPathUserClient race condition PoC — pesquisa de segurança

Ver Repositório
há 1 mêsAinda não revisado

CVE-2026-28992 — IOHIDFamily FastPathUserClient PoC

Repositório de pesquisa de segurança. Dois aplicativos PoC demonstrando as condições de corrida no FastPathUserClient do IOHIDFamily no iOS 18.7.1 e anteriores.

⚠️ Ambos os PoCs causarão kernel panic e reiniciarão seu dispositivo. Salve seu trabalho primeiro.


Resumo da Vulnerabilidade

CampoDetalhe
CVECVE-2026-28992
ComponenteIOHIDFamily — IOHIDEventServiceFastPathUserClient
TipoCorrupção de memória (condição de corrida / UAF)
Acessível a partir deSandbox normal de aplicativo, zero entitlements necessários
Corrigido emiOS 18.7.9 / iOS 26.5
PesquisadorJohnny Franks (@zeroxjf)

Causa Raiz

sel0 (open/gate) verifica FastPathHasEntitlement e FastPathMotionEventEntitlement no OSDictionary fornecido pelo chamador, em vez dos flags de entitlement armazenados durante initWithTask. Um aplicativo em sandbox passa pela verificação incluindo essas chaves em seu dicionário de entrada.

Dois vetores surgem a partir daí:


UAFPoc — Uso-Após-Liberação

UAFPoc/UAFPoc.xcodeproj

Corrida: close (sel1) remove o estado do provider e limpa o offset +0x109 sem um lock. copyEvent (sel2) verifica o offset +0x108 sob um lock por conexão e então faz chamadas para o provider. Múltiplas conexões ao mesmo provider fazem com que close e copyEvent sejam executados em domínios de lock diferentes sobre os mesmos objetos compartilhados do lado do provider.

Tipo de crash:

  • A17+ (MTE): falha de verificação de tag MTE do kernel
  • Pré-A17: data abort do kernel

AOPPanicPoc — Watchdog do Coprocessador AOP

AOPPanicPoc/AOPPanicPoc.xcodeproj

Corrida: mach_port_destroy dispara didTerminate → teardown assíncrono, não sincronizado com caminhos de abertura sel0 concorrentes em outras conexões. O teardown libera o estado voltado para o provider enquanto threads de abertura o iteram. Também satura a mailbox dos providers com suporte SPU → estouro do watchdog do AOP.


Como Compilar e Fazer Sideload

Requisitos

  • macOS com Xcode 15+
  • Conta de desenvolvedor Apple (o nível gratuito funciona para sideload)
  • iPhone 16e com iOS 18.7.1 (ou qualquer dispositivo iOS 15.0–18.7.8 / 26.0–26.4.x)

Passos

root@kitploit:~
git clone https://github.com/clogan9019-dotcom/IOHIDFamily-PoC-Research.git
cd IOHIDFamily-PoC-Research

Variante UAF:

  1. Abra UAFPoc/UAFPoc.xcodeproj no Xcode
  2. Selecione seu dispositivo na barra superior
  3. Defina sua Equipe em Signing & Capabilities (seu Apple ID serve)
  4. Product → Run (⌘R) — o Xcode instalará e executará diretamente

Variante AOP:

  1. Abra AOPPanicPoc/AOPPanicPoc.xcodeproj no Xcode
  2. Mesmos passos de assinatura
  3. Product → Run (⌘R)

Obtendo o Log de Panic

Após o dispositivo reiniciar:

  1. Conecte ao Mac
  2. Abra o Xcode → Window → Devices and Simulators → View Device Logs
  3. Encontre o log de Panic mais recente (arquivo .ips)
  4. Salve-o em panic-logs/ e faça commit para análise

Alternativamente, via Terminal:

root@kitploit:~
# After reboot, pull the log
idevicecrashreport -u <UDID> ./panic-logs/

O Que Procurar no Log de Panic

No A18 (iPhone 16e) você deve ver um dos seguintes:

  • MTE tag check fault — a variante UAF liberando e realocando um objeto de heap com tag
  • AOP watchdog timeout — a variante AOP saturando a mailbox da SPU

Campos-chave a observar:

root@kitploit:~
Kernel version:      Darwin Kernel Version ...
Hardware Model:      iPhone17,5
panic(cpu N ...):    <the actual panic string>
Backtrace:
  ... IOHIDEventServiceFastPathUserClient ...

Os nomes de funções no backtrace mostram exatamente qual caminho de código foi acionado.


Cronograma de Divulgação

DataEvento
DesconhecidaBug descoberto por Johnny Franks (@zeroxjf)
11 de maio de 2026Corrigido no iOS 18.7.9 / iOS 26.5
21 de junho de 2026Código PoC público lançado

Reportando à Apple

Variantes sem correção ou bugs relacionados podem ser reportados em: https://security.apple.com/submit

Para bugs do kernel: descreva o componente, os passos de reprodução, o tipo de crash e anexe o log de panic .ips.


CVEs Relacionados no iOS 18.7.1


Apenas para fins educacionais e de divulgação responsável.

Baixar ferramenta
CVEComponenteStatus no 18.7.1
CVE-2025-43510AppleM2ScalerCSCDriver (DarkSword Stage 5)Sem correção (corrigido no 18.7.2)
CVE-2026-28992IOHIDFamily FastPathUserClientSem correção (corrigido no 18.7.9)
CVE-2026-43655AppleM2ScalerCSCDriver leitura OOBSem correção e nunca portado para 18.x
CVE-2026-20687UAF do kernel → escrita na memória do kernelSem correção (corrigido no 18.7.7)