Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-65343 — Доказательство концепции для CVE-2026-65343 — чтения за пределами буфера в AppleKeyStore, которое раскрывает указатели ядра для обхода KASLR на iOS 26.6. Включает захват дескриптора ACM через DYLD_INTERPOSE и проверку по селекторам AKS. | Kitploit
Инструменты/GitHubGitHub/bytev0rtex/cve-2026-65343
Безопасность iOSАнализ уязвимостейЭксплуатацияОбратная инженерияМобильная безопасностьЭксплуатация Бинарных Файлов
GitHubbytev0rtex/cve-2026-65343

CVE-2026-65343

Доказательство концепции для CVE-2026-65343 — чтения за пределами буфера в AppleKeyStore, которое раскрывает указатели ядра для обхода KASLR на iOS 26.6. Включает захват дескриптора ACM через DYLD_INTERPOSE и проверку по селекторам AKS.

Репозиторий
19 ч 41 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-65343 — Выход за границы чтения в AppleKeyStore (обход KASLR)

Компонент: расширение ядра AppleKeyStore — _LibSer_SEPControl_Deserialize
Затронуты: iOS / iPadOS 26.6 (23G71) и более ранние версии
Исправлено в: iOS / iPadOS 26.6.1 (23G83)
Тип: Выход за границы чтения при десериализации управляющих сообщений SEP
Воздействие: Утечка указателей ядра → обход KASLR из песочницы, без каких-либо привилегий (через перехват ACM-дескриптора с помощью DYLD_INTERPOSE)


Авторы

Обнаружено: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
(согласно Apple Security Advisory — iOS 26.6.1)


Первопричина

_LibSer_SEPControl_Deserialize в расширении ядра AppleKeyStore публикует пару из буфера сообщений ACM (Credential Manager) в пользовательское пространство через , .

(payload_ptr, declared_length)
copyout()
без проверки того, что declared_length ≤ remaining

Указав declared_length = 0x800, драйвер копирует примерно 0x7E8 байт за пределы буфера сообщений ACM в ядре — читая данные из соседних выделений кучи ядра. Эти соседние области содержат указатели ядра (0xfffffff0xxxxxxxx), которые можно использовать для вычисления сдвига KASLR.

root@kitploit:~
; _LibSer_SEPControl_Deserialize (затронутый путь, 26.6 / 23G71)
ldr  w2, [acm_msg + declared_length_offset]  ; управляемое пользователем значение 0x800
; НЕТ проверки: w2 <= (acm_msg_end - payload_ptr) ← ОТСУТСТВУЕТ
bl   copyout                                  ; копирует w2 байт в пользовательское пространство

Перехват ACM-дескриптора (DYLD_INTERPOSE)

Прямой вызов IOServiceOpen("AppleKeyStore") блокируется песочницей для sideload-приложений. Однако путь подписи ключей Secure Enclave в Security.framework вызывает IOConnectCallMethod внутри процесса с реальным дескриптором ACM-сессии.

PoC использует хук __DATA,__interpose (который выполняется во время загрузки dyld, до того как __DATA_CONST становится доступным только для чтения — fishhook заблокирован на iOS 26 защитой DATA_CONST):

  1. Активируется флаг перехвата
  2. SecKeyCreateRandomKey(kSecAttrTokenIDSecureEnclave) → SecKeyCreateSignature() → внутрипроцессный вызов IOConnectCallMethod с реальным ACM-дескриптором
  3. Захват (conn, handle[16])
  4. Повторная отправка с declared_length = 0x800 по 163 селекторам AKS
  5. Сканирование вывода на наличие указателей ядра 0xfffffff0xxxxxxxx → вычисление сдвига KASLR

Поведение PoC

poc_aks_oob.m реализует полный перехват ACM-дескриптора и цепочку проверки выхода за границы:

  • Создаёт ключ P-256 в Secure Enclave (kSecAttrAccessibleAfterFirstUnlock, без биометрии)
  • Подписывает 32-байтовое сообщение для запуска внутрипроцессного вызова AKS IOKit
  • Повторяет отправку с declared_length = 0x800 по всем 163 селекторам AKS
  • Выводит все найденные указатели ядра в формате KPTR @+XXXX = 0xfffffff0YYYYYYYY
  • Пытается вычислить сдвиг KASLR по известному смещению символа AKS

Если подпись ключа SE маршрутизируется через XPC secd вместо внутрипроцессного вызова, запасной зонд использует нулевой дескриптор (подтверждает доступность пути выхода за границы; все селекторы не пройдут проверку ACM, но путь VNOP подтверждается).


Примечание для iOS 26: fishhook заблокирован

На iOS 26 __DATA_CONST (который содержит GOT) отображается как доступный только для чтения до выполнения любого внутрипроцессного кода. Записи в GOT во время выполнения (как это делает fishhook) вызывают KERN_PROTECTION_FAILURE → SIGBUS. DYLD_INTERPOSE через __DATA,__interpose работает, потому что dyld обрабатывает таблицу interpose во время загрузки образа, до того как ядро применяет защиту __DATA_CONST.


Требования

  • iOS 26.6 (23G71) или более ранняя версия
  • Доступ к Secure Enclave (kSecAttrTokenIDSecureEnclave) — доступен любому sideload-приложению без привилегий
  • Побег из песочницы не требуется: вызов AKS IOKit выполняется внутри процесса через Security.framework

Сборка

root@kitploit:~
# Проект Xcode — подключите Security.framework и Foundation.framework
clang -arch arm64 \
      -isysroot $(xcrun --sdk iphoneos --show-sdk-path) \
      -framework Security -framework Foundation \
      -o poc poc/poc_aks_oob.m

codesign -s "Apple Development" --entitlements ent.plist poc

Минимальные привилегии (ent.plist):

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
    "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0"><dict>
    <key>keychain-access-groups</key>
    <array><string>$(AppIdentifierPrefix)com.research.poc65343</string></array>
</dict></plist>

Хронология

ДатаСобытие
2026-08-17Выпущена iOS 26.6.1 с исправлением
2026-08-17Опубликованы благодарности Apple в бюллетене безопасности

Ссылки

  • Apple Security Advisory — iOS 26.6.1
Скачать инструмент