Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ams-failopen — Zero-day в AppleMediaServices: сбой при получении bag-файла отключает подпись Mescal/Absinthe. Запросы к сервисам Apple отправляются без подписи, что создаёт риск понижения версии, повторного воспроизведения и обхода. Включает анализ, данные журналов и логику PoC-атаки. | Kitploit
Инструменты/GitHubGitHub/jgoyd/ams-failopen
РазведкаАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеАнализ DNS
GitHubjgoyd/ams-failopen

ams-failopen

Zero-day в AppleMediaServices: сбой при получении bag-файла отключает подпись Mescal/Absinthe. Запросы к сервисам Apple отправляются без подписи, что создаёт риск понижения версии, повторного воспроизведения и обхода. Включает анализ, данные журналов и логику PoC-атаки.

Репозиторий
3311 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Fail-Open Signing в AppleMediaServices (Раскрытие Zero-Day)

Краткое описание

Эта проблема представляет собой активную уязвимость нулевого дня (Zero-Day) и отражает системный недостаток проектирования в AppleMediaServices.framework, а не регрессию или ошибку, связанную с конкретной версией.

Критический недостаток fail-open в фреймворке AppleMediaServices от Apple позволяет незаметно отключать подпись запросов, если не удаётся загрузить удалённый файл конфигурации (так называемый «Bag»). Это затрагивает iOS, macOS, tvOS и watchOS.

Когда Bag не может быть получен — из-за манипуляций с DNS, тайм-аутов или сетевых помех — демоны AppleMediaServices отключают подпись Mescal/Absinthe и отправляют неподписанные запросы на серверы Apple. Такие запросы лишены средств защиты целостности и делают пользователей уязвимыми для атак понижения версии (downgrade) и повторного воспроизведения (replay).

Логи (доказательства):

https://ia600207.us.archive.org/11/items/fail-open-log-evidence-in-apple-media-services/Fail%20Open%20Log%20Evidence%20in%20AppleMediaServices.mov

Обнаружение

  • Дата: 20 августа 2025 г.
  • Тип: Активный Zero-Day
  • Статус: Не исправлено

Затронутые системы

Затронуты все платформы Apple, использующие AppleMediaServices.framework.

Затронутые демоны включают:

  • appstored (сервисы App Store)
  • amsengagementd (медиа- и превью-эндпоинты)
  • promotedcontentd (логика рекламы и персонализации)

Обзор уязвимости

Устройства Apple загружают динамический конфигурационный Bag со следующего эндпоинта:

https://bag.itunes.apple.com/bag.xml?deviceClass=...&format=json

Эта конфигурация включает флаги, такие как useAMSMescal, mescalURL и absintheURL, которые определяют, должны ли исходящие запросы быть подписаны.

Если Bag не удаётся загрузить, AppleMediaServices регистрирует сбой в журнале, отключает логику подписи и отправляет неподписанные запросы. Отсутствуют проверка подписи, контроль целостности и принудительный механизм отката. Bag не аутентифицирован и не подписан, что делает состояние безопасности уязвимым к сетевым помехам.

Proof of Concept (доказательство концепции)

Предварительные условия:

  • Устройство должно быть подключено к сети, контролируемой или изменяемой атакующим (например, мошенническая точка доступа или скомпрометированный DNS).

Шаги эксплуатации:

  1. Заблокируйте или измените доступ к эндпоинту Bag с помощью DNS-ответов NXDOMAIN, отброшенных TCP-рукопожатий или задержанных ответов.

  2. Наблюдайте в системных журналах указание на то, что Bag не удалось загрузить и подписи Mescal/Absinthe пропускаются.

  3. Инициируйте отправку запросов системными компонентами (например, App Store, приложение «Музыка»). Отслеживайте сетевой трафик и подтвердите отсутствие заголовков подписи:

    • X-Apple-Mescal-Signature
    • X-Apple-Mescal-Request-Digest
    • X-Apple-ID-Session
    • X-Apple-Absinthe-Signature

Результат:

Неподписанный трафик передаётся на эндпоинты Apple без проверки. Это допускает манипуляции, повторное воспроизведение и другие риски для целостности.

Модели угроз

  • Мошеннические общедоступные Wi-Fi точки доступа, препятствующие получению Bag
  • Отравление DNS или вмешательство, блокирующее доступ к bag.itunes.apple.com
  • Модификация AMSBagManager с помощью Frida или джейлбрейка для переопределения флагов безопасности
  • Повторное воспроизведение или изменение неподписанных запросов контента к CDN Apple

Рекомендуемые меры по устранению

  1. Подписанная конфигурация Подписывайте Bag с помощью CMS, JWT или HMAC и проверяйте подписи на стороне клиента.

  2. Fail-Secure значения по умолчанию AppleMediaServices должен блокировать трафик, зависящий от подписи, когда Bag не может быть получен или проверен.

  3. Принудительное выполнение на сервере Серверные API Apple должны отклонять неподписанные запросы, требующие защиты Mescal или Absinthe.

  4. Проверенное кэширование Содержимое Bag должно кэшироваться только после прохождения проверок целостности и при соблюдении заданных ограничений срока действия.

Обоснование критичности

  • Эксплуатируется удалённо без взаимодействия с пользователем
  • Не требует привилегий
  • Затрагивает базовые сервисы на всех основных платформах Apple
  • Обходит заголовки аутентификации
  • Открывает возможности для сценариев повторного воспроизведения и понижения версии

Почему это важно

Устройства Apple полагаются на подписанные запросы для обеспечения доверия — от App Store до воспроизведения медиа. Если эти подписи исчезают всякий раз, когда не удаётся загрузить файл конфигурации, атакующие в Wi-Fi сети могут лишить трафик целостности и внедрять или повторно воспроизводить трафик без ведома пользователя. Один потерянный запрос Bag означает, что гарантии безопасности Apple перестают работать (fail open).

Скачать инструмент