Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC — Este repositório documenta uma vulnerabilidade no Siri Shortcuts e no Shared Web Credentials (SWC) que permite que payloads malformados sejam executados persistentemente, disparem tempestades de novas tentativas (retry storms), ignorem a validação de TLS e solicitem privilégios não autorizados. Confirmado no iOS 18.6.2, com potencial propagação baseada em iCloud. | Kitploit
Ferramentas/GitHubGitHub/jgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc
Escalada de PrivilégiosSegurança iOSMecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoMovimento LateralSegurança Móvel
GitHubjgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este repositório documenta uma vulnerabilidade no Siri Shortcuts e no Shared Web Credentials (SWC) que permite que payloads malformados sejam executados persistentemente, disparem tempestades de novas tentativas (retry storms), ignorem a validação de TLS e solicitem privilégios não autorizados. Confirmado no iOS 18.6.2, com potencial propagação baseada em iCloud.

iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC

Ver Repositório
18570há 6 mesesAinda não revisado
Compartilhar

Validação Inadequada de Entrada em Atalhos da Siri e Credenciais Web Compartilhadas

Descoberto por: Joseph Goydish II Data da Descoberta: 20 de agosto de 2025 Gravidade: Alta


Resumo Executivo

Este relatório descreve uma cadeia de vulnerabilidades de alta gravidade que afeta os Atalhos da Siri e o framework de Credenciais Web Compartilhadas (SWC) da Apple. As falhas permitem que cargas malformadas sejam executadas silenciosamente em segundo plano, contornando a validação de entrada, o sandboxing e os avisos ao usuário. Esses fluxos de trabalho persistem entre reinicializações e reaberturas e podem acionar daemons sensíveis do sistema sem a devida permissão (entitlement).


Principais Consequências

  • Execução silenciosa em segundo plano de fluxos de trabalho de Atalhos malformados
  • Solicitações não autorizadas de extensão de sandbox por daemons do sistema
  • Tempestades de novas tentativas persistentes no swcd (observado: mais de 71 novas tentativas)
  • Degradação da confiança TLS — incompatibilidades de certificado são toleradas
  • Persistência do fluxo de trabalho entre reinicialização e reabertura do dispositivo

Contexto de Detecção

  • Dispositivo: iPhone 14 Pro Max
  • Versão do SO: iOS 18.6.2
  • Estado: Ativo, em campo (produção)
  • Status de Exploração: Comprovado, persistente e reproduzível

Componentes Afetados

ComponenteDescrição
com.apple.ShortcutsExecuta cargas malformadas sem validação
BackgroundShortcutRunnerExecuta fluxos de trabalho silenciosamente em segundo plano
com.apple.siriknowledgedEmite solicitações de extensão de sandbox a partir de fluxos de trabalho malformados
com.apple.swcdRepete repetidamente JSON malformado e ignora erros de TLS
searchd, symptomsdAcionados sem permissão (entitlement) por meio de cargas encadeadas
iOS/macOSTodas as versões compatíveis com Atalhos da Siri e SWC

Detalhes da Vulnerabilidade

1. Análise Incorreta de Atalhos

  • Permite campos nulos (ex.: WFLinkEntityContentItem.title = null)
  • Nenhuma aplicação de esquema ou comportamento fail-fast durante a execução

2. Execução Silenciosa em Segundo Plano

  • Aciona por meio do BackgroundShortcutRunner sem aviso ao usuário ou indicador visual
  • Contorna os modelos de interação com o usuário pretendidos pelos Atalhos da Siri

3. Tempestades de Novas Tentativas no swcd

  • Observadas mais de 71 novas tentativas em envios de JSON malformado
  • Ignora incompatibilidades de certificado TLS, violando as expectativas de segurança

4. Solicitações de Extensão de Sandbox

  • Daemons do sistema solicitam permissões (entitlements) elevadas com base em fluxos de trabalho malformados
  • Não possui validação de origem e não aplica os limites do sandbox

5. Persistência do Fluxo de Trabalho

  • Fluxos de trabalho malformados armazenados em /var/mobile/Library/Shortcuts/
  • Reacionados automaticamente após reinicialização do dispositivo ou reabertura do aplicativo

Vetores de Entrega

VetorDescrição
Sincronização de Atalhos via iCloudSincroniza fluxos de trabalho malformados silenciosamente entre dispositivos confiáveis
API MobileDevicePermite injeção de cargas por meio de interfaces do iTunes/MDM
Perfis de AutomaçãoPermite execução baseada em horário ou em gatilhos sem consentimento

Instantâneo do Artefato (swcutil --show)

Exemplo de saída:

[swcd] Error: Received malformed JSON blob
[swcd] Retrying request... (71/∞)
[swcd] TLS validation failed: continuing without certificate trust

Recomendações

  • Implemente validação rigorosa de esquema para todos os dados relacionados a Atalhos
  • Aplique validação adequada de certificado TLS nas comunicações do serviço SWC
  • Impida que o BackgroundShortcutRunner execute fluxos de trabalho não verificados
  • Registre e monitore todas as solicitações de extensão de sandbox para detecção de anomalias
  • Adicione controles para impedir que fluxos de trabalho malformados persistam após a reinicialização

Conclusão

Esta vulnerabilidade afeta uma ampla parte do ecossistema da Apple ao combinar lógica de automação, manipulação de credenciais e fluxos de execução em segundo plano. Sem controles adequados, os atacantes podem conseguir persistir fluxos de lógica furtivos entre sessões do sistema e abusar dos limites de confiança do sistema. A exploração ativa (in-the-wild) foi identificada; as características de reprodutibilidade e persistência elevam consideravelmente o risco.

Baixar ferramenta