Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201 — CVE-2025-31200 is a zero-day, zero-click RCE in iOS CoreAudio’s AudioConverterService, triggered by a malicious audio file via iMessage/SMS. Exploitation bypassed Blastdoor, enabled kernel escalation (CVE-2025-31201), and allowed token theft until patched in iOS 18.4.1 (Apr 16, 2025). | Kitploit
Инструменты/GitHubGitHub/jgoyd/ios-attack-chain-cve-2025-31200-cve-2025-31201
Bluetooth SecurityExploit FrameworksiOS SecurityVulnerability AnalysisExploitationPost-ExploitationWireless SecurityMobile SecurityHardware Security

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Payload Development
Binary Exploitation
GitHubjgoyd/ios-attack-chain-cve-2025-31200-cve-2025-31201

iOS-Attack-Chain-CVE-2025-31200-CVE-2025-31201

Репозиторий
199323 месяцев назадПроверено Kitploit

Описание

CVE-2025-31200 is a zero-day, zero-click RCE in iOS CoreAudio’s AudioConverterService, triggered by a malicious audio file via iMessage/SMS. Exploitation bypassed Blastdoor, enabled kernel escalation (CVE-2025-31201), and allowed token theft until patched in iOS 18.4.1 (Apr 16, 2025).

Поделиться

CVE-2025-31200 и CVE-2025-31201 | Цепочка Zero-Click RCE в iMessage

Краткое описание

В этом репозитории задокументировано исследование цепочки удалённых эксплойтов с нулевым кликом, затрагивающей iOS 18.x и более новые версии. Вредоносный AMR-аудиофайл, доставленный через iMessage, инициирует:

  1. Повреждение кучи в CoreAudio (CVE-2025-31200) — в декодере AMR 12.2 AudioConverterService через недопустимые параметры битового потока, встроенные в корректные кадры FT=7.
  2. Эскалация привилегий до ядра через AppleBCMWLAN/AMPDU (CVE-2025-31201) — обход RPAC с получением полного доступа на чтение/запись к ядру.
  3. Аппаратный переход через SRAM совместной работы BCM4387 (CVE ожидается) — использование чтения/записи ядра для прямой записи в SRAM совместной работы Broadcom Wi-Fi/BT ниже границы IOMMU, с инъекцией HCI-команд в контроллер Bluetooth без перехвата ОС.

В тестировании после перехода наблюдалось неправомерное использование операций подписи CryptoTokenKit — вызов ключей, защищённых Secure Enclave, без интерактивных запросов через поддельную Bluetooth-идентификацию. Apple исправила CVE-2025-31200 и CVE-2025-31201 в iOS 18.4.1. Мост совместной работы BCM4387 остаётся неисправленным на всех версиях iOS.


Подтверждённое поведение

  • CVE-2025-31200 (CoreAudio) — Повреждение кучи в декодере AMR 12.2 AudioConverterService через недопустимые параметры битового потока в корректных кадрах FT=7. 189 нарушений параметров в 50 кадрах; максимальная задержка основного тона 248 при допустимом максимуме 143; переполнение кучи на 210 байт. Нулевой клик, взаимодействие с пользователем не требуется.
  • CVE-2025-31201 (AppleBCMWLAN) — Эскалация привилегий ядра через путаницу длин субкадров AMPDU в parseAggregateFrame. Обход PAC выполнен без подделки подписанного указателя. Полностью воспроизводимо на затронутых устройствах/сборках.
  • Мост совместной работы BCM4387 (не исправлен) — Использование чтения/записи ядра для прямой записи в SRAM совместной работы BCM4387 по адресу 0x102000, который находится на 0x5400 байт ниже границы защиты IOMMU по адресу 0x1173FF. HCI-команды инжектируются напрямую в контроллер Bluetooth. CVE не присвоен. Не исправлено на всех iPhone 13–16 независимо от версии iOS.
  • Вектор доставки с нулевым кликом — Вредоносный AMR-аудиофайл обрабатывается iMessage, когда устройство заблокировано, обходя BlastDoor через корректную структуру контейнера с полезной нагрузкой эксплойта в параметрах битового потока кодека.

Наблюдаемое поведение после компрометации

  • Несанкционированная подпись: CryptoTokenKit / identityservicesd вызывали операции подписи из скомпрометированного контекста без UI-запросов через поддельную Bluetooth-идентификацию, инициирующую оценку Auto-Unlock (экспорт ключевого материала Secure Enclave не производился).
  • Нестабильность системы: Сбои декодирования медиа, коррелирующие с журналами принудительного применения PME, ошибками связи GPU/AppleDCP, циклами переключения вариантов mediaplaybackd и периодическими зависаниями launchd/SoC.
  • Условия распространения: Наблюдалось повторное использование токенов пиров через AWDL; потенциальный риск для других устройств, если кеши токенов сохраняются.

Область воздействия

  • Затронуто: iOS 18.4 и ниже (CVE-2025-31200, CVE-2025-31201); все iPhone 13–16 независимо от версии iOS (аппаратный вектор BCM4387)
  • Исправлено: iOS 18.4.1 (16 апреля 2025) — исправляет CVE-2025-31200, CVE-2025-31201
  • Не исправлено: SRAM совместной работы BCM4387 — нет CVE, нет обновления прошивки, затрагивает все iPhone 13–16
  • Вектор: Zero-click iMessage/SMS от известного отправителя (обходит BlastDoor/Blackhole)
  • Основной компонент: AudioConverterService (декодер CoreAudio AMR) → AppleBCMWLAN.dext (эскалация ядра) → SRAM совместной работы BCM4387 (аппаратный переход)
  • Требуемые привилегии: Нет (начальные); после цепочки — уровень ядра
  • Общее воздействие: Целостность (несанкционированная подпись, подделка токенов/устройств) + Конфиденциальность (захват фреймбуфера AGX, слежка HID) + Доступность (зависания системы)

График раскрытия информации

  • Сообщено Apple: 20 декабря 2024
  • Повторно сообщено Apple и US-CERT: 21 января 2025 (ID отслеживания: VRF#25-01-MPVDT)
  • Передано Google Project Zero / Research Team: 11 апреля 2025
  • Исправлено Apple (CVE-2025-31200, CVE-2025-31201): 16 апреля 2025 (iOS 18.4.1)
  • Присвоены CVE: CVE-2025-31200 и CVE-2025-31201
  • Включение в KEV CISA (оба CVE): 16 апреля 2025 — федеральный крайний срок исправления 8 мая 2025
  • SRAM совместной работы BCM4387 отправлено в Broadcom PSIRT: март 2026 — CVE не присвоен, исправление не выпущено

Заявление о воздействии

Атакующий, инициирующий эту цепочку удалённо, может достичь:

  • Компрометации на уровне ядра
  • Перехвата примитивов подписи Secure Enclave во время выполнения
  • Подделки идентичности устройства
  • Фальсификации токенов, привязанных к идентичности
  • Аппаратного перехода Bluetooth, не устранённого ни одним доступным обновлением iOS

Серьёзность: Критическая (CVSS 3.1 с учётом цепочки 10.0)
Эксплуатационный риск: Высокий; аппаратный переход BCM4387 не исправлен на всех iPhone 13–16; для подтверждённо заражённых устройств нет доступного пути устранения.


Связанные исследования

  • ZombieHunter — C2-инфраструктура, отпечаток возможностей и инструменты обнаружения: github.com/JGoyd/ZombieHunter

Рекомендации

  • Обеспечить проверку вложений BlastDoor для всех сообщений; не обходить её на основе метаданных отправителя. Распространить проверку на параметры битового потока кодека, а не только на структуру кадров контейнера.
  • Применить строгую проверку входных данных для всех параметров декодера, включая задержку основного тона AMR, коэффициенты LSF и индексы кодовой книги, в соответствии с правовыми диапазонами 3GPP TS 26.090.
  • Внедрить аттестацию во время выполнения для операций подписи CryptoTokenKit / Secure Enclave для проверки целостности и полномочий вызывающей стороны.
  • Усилить поверхности драйверов беспроводной связи и точки входа IOKit против некорректных данных ядра; проверить обработку длины субкадров AMPDU в AppleBCMWLAN.
  • Расширить границу защиты IOMMU BCM4387, чтобы охватить область SRAM совместной работы (0x102000–0x1173FF). Требуется обновление прошивки Broadcom, распространяемое через инфраструктуру обновлений iOS.
  • Мониторить системные журналы на предмет аномалий identityservicesd / ctkd и неожиданной активности SafariSafeBrowsing.
  • Использовать ZombieHunter и MVT Citizen Lab для оценки целостности устройства.

Лицензия и отказ от ответственности

Опубликовано для оборонительных исследований и дальнейшего изучения.

Скачать инструмент