
Демонстрация чтения и записи с использованием cve-2025-43529 и обхода userland PAC на iOS 26.1
В разработке, в настоящее время не полезен для пользователей.
pois0nSword — это iOS-проект, цель которого — в конечном итоге обеспечить настройку пользовательского интерфейса.
В настоящее время это демонстрация произвольного чтения/записи веб-контента с использованием cve-2025-43529 на iOS 26.1. А также обход PAC с использованием CVE-2026-20700.
Авторы:
GenericCoding — основной разработчик varik — основной разработчик
zeroxjf — исправление чтения/записи веб-контента и отладка
Большая часть кода взята из POC для cve-2025-43529 от jir4vv1t и веб-реализации darksword. (https://github.com/ghh-jb/DarkSword/)
По поводу обхода PAC см. write-up: https://varik.dev/blog/jsc/pois0nsword-native-calls
По поводу произвольного чтения/записи веб-контента см.: https://varik.dev/blog/jsc/jsc-exploitation-primitives-part-1
Этот репозиторий использует метод scribble из Darksword для получения примитивов read/write64 на iOS 26.1 после начальной загрузки примитивов addrof и fakeobj, а затем отключает сборку мусора (см. ветку WIP) с помощью write8 после получения адресов кучи и VM.
Что касается связанной ошибки ANGLE-OOB: способ, которым OOB упоминается в аналитическом репозитории @zeroxjf, связан и используется в DarkSword, однако он используется после IPC-порта, который открывается с помощью чтения/записи и смещений, и требует обхода PAC. Именно поэтому @zeroxjf не смог полностью проверить OOB без способа передачи сообщений между OOB и IPC-портом; OOB вообще не представляет для нас пользы.