Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-43813 — CVE-2026-43813: обход enforceEnvironment в CloudAttestation | Kitploit
Инструменты/GitHubGitHub/eastarctica/cve-2026-43813
Аутентификация и авторизацияБезопасность iOSАнализ уязвимостейОбратная инженерияБезопасность облачных средАнализ Бинарных ФайловБезопасность Цепочки ПоставокОбучение и Образование
GitHubeastarctica/cve-2026-43813

CVE-2026-43813

CVE-2026-43813: обход enforceEnvironment в CloudAttestation

Репозиторий
651 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-43813 — обход enforceEnvironment в CloudAttestation

Реверс-инженерный анализ ошибки проверки входных данных аттестации PCC, которую Apple выпустила в iOS 26.6 и которая находится в CloudAttestation.dylib.

TL;DR

PCC.ComputeNodeValidator.policy.getter читает байт com.apple.CloudAttestation.environment из непроверенного словаря darwinInit внутри protobuf-сообщения AttestationBundle и заталкивает его напрямую в NodeValidator.policy, возвращаемый вызывающему коду.

Исправление 26.6 добавляет новое поле структуры, которое должно управлять этим чтением через системный ключ политики enforceEnvironment в домене com.apple.CloudAttestation — но это поле никогда не инициализировалось в 26.5, поэтому шлюз фактически отсутствовал, и специально сформированный пакет аттестации PCC мог записать выбранное атакующим значение окружения в цепочку политик валидатора.

Сам по себе байт ничего не открывает — он должен совпасть с параметром expected, предоставленным вызывающим кодом, чтобы пройти EnvironmentPolicy.evaluate, а остальной стек производственных политик (requireProdTrustAnchors, requireProdFusing, requireLockedCryptexes, restrictDeveloperMode, strictCertificateValidation, transparencyProofValidation, ensembleTopologyValidation) считывается из os_policy_lookup, а не из пакета.

Бинарники в репозитории

Базы данных IDA (.i64), дампы BinExport и другие промежуточные сборки игнорируются git.

Уязвимые / исправленные адреса

Показатель сходства Bindiff для исправленной пары: 0.68.

Файлы

  • WRITEUP.md — полный разбор реверс-инжиниринга (поток данных, патч исправления, почему это внутренняя логика PCC, а не подписи приложений)
  • WHY-NOT-SIDELOADING.md — краткое заключение по модели угроз, объясняющее, почему эту CVE нельзя превратить в эксплойт в стиле TrollStore
  • NOTES.md — черновик анализа
  • CVE-2026-43813.txt — исходное описание CVE (дословно из VulDB)
  • releases.txt — идентификаторы сборок в хронологическом порядке

Примечание

Это исследование было выполнено при значительной помощи MiniMax-M3. Имейте это в виду, читая разборы: ни один из результатов анализа не проверен независимо, и любые цитируемые декомпиляции, адреса или оценки сходства следует перепроверять, прежде чем полагаться на них.

Скачать инструмент
СборкаПутьРоль
23G5057c23G5057c_CloudAttestation26.6 beta 4 (уязвимая)
23G5065a23G5065a_CloudAttestation26.6 beta 5 (исправленная)
—23G5065a_CloudAttestation_vs_23G5057c_CloudAttestation.BinDiffДифф между ними
Символ23G5057c (уязв.)23G5065a (испр.)
PCC.ComputeNodeValidator.policy.getter0x235e16f5c (0x1c4)0x235e02fa8 (0x1dc)
PCC.ComputeNodeValidator.init(proxyingAttestation:)0x235e15ca00x235e01bf4
Вспомогательная функция поиска enforceEnvironment в инициализаторе(отсутствует)0x235ed01cc
DarwinInit.environment.getter0x235edc880тот же