
Uma demonstração de leitura e escrita usando cve-2025-43529 e bypass de PAC em userland no iOS 26.1
Em desenvolvimento, atualmente não é útil para usuários.
pois0nSword é um projeto iOS com o objetivo de, eventualmente, permitir a customização da interface do usuário.
Atualmente é uma demonstração de leitura e escrita arbitrária de conteúdo web usando cve-2025-43529 no iOS 26.1. Além de um bypass de PAC utilizando CVE-2026-20700. Créditos:
GenericCoding - desenvolvedor principal varik - desenvolvedor principal
zeroxjf - correção da leitura/escrita de conteúdo web e depuração
A maior parte do código vem do POC de cve-2025-43529 por jir4vv1t e da implementação web do darksword. (https://github.com/ghh-jb/DarkSword/)
Para o write-up do bypass de PAC, veja: https://varik.dev/blog/jsc/pois0nsword-native-calls
Para leitura/escrita arbitrária de conteúdo web, veja: https://varik.dev/blog/jsc/jsc-exploitation-primitives-part-1
Este repositório utiliza o método scribble do Darksword para obter primitivas de leitura/escrita64 no iOS 26.1 após o bootstrap das primitivas addrof e fakeobj, e então desativa a coleta de lixo (Veja o branch WIP) com write8 após obter os endereços de heap e VM.
Em relação ao bug relacionado de ANGLE-OOB: A forma como o OOB referenciado no repositório de análise do @zeroxjf está relacionado e é usado no DarkSword, porém é usado após a porta IPC que é aberta usando leitura/escrita e offsets, e requer o bypass de PAC. Por isso o @zeroxjf não conseguiu verificar o OOB completamente, sem uma forma de transmitir mensagens entre o OOB e uma porta IPC; o OOB não é de nenhuma utilidade para nós.