CVE-2025-31200 и CVE-2025-31201 | Цепочка Zero-Click RCE в iMessage
Краткое описание
В этом репозитории задокументировано исследование цепочки удалённых эксплойтов с нулевым кликом, затрагивающей iOS 18.x и более новые версии. Вредоносный AMR-аудиофайл, доставленный через iMessage, инициирует:
- Повреждение кучи в CoreAudio (CVE-2025-31200) — в декодере AMR 12.2 AudioConverterService через недопустимые параметры битового потока, встроенные в корректные кадры FT=7.
- Эскалация привилегий до ядра через AppleBCMWLAN/AMPDU (CVE-2025-31201) — обход RPAC с получением полного доступа на чтение/запись к ядру.
- Аппаратный переход через SRAM совместной работы BCM4387 (CVE ожидается) — использование чтения/записи ядра для прямой записи в SRAM совместной работы Broadcom Wi-Fi/BT ниже границы IOMMU, с инъекцией HCI-команд в контроллер Bluetooth без перехвата ОС.
В тестировании после перехода наблюдалось неправомерное использование операций подписи CryptoTokenKit — вызов ключей, защищённых Secure Enclave, без интерактивных запросов через поддельную Bluetooth-идентификацию. Apple исправила CVE-2025-31200 и CVE-2025-31201 в iOS 18.4.1. Мост совместной работы BCM4387 остаётся неисправленным на всех версиях iOS.
Подтверждённое поведение
- CVE-2025-31200 (CoreAudio) — Повреждение кучи в декодере AMR 12.2 AudioConverterService через недопустимые параметры битового потока в корректных кадрах FT=7. 189 нарушений параметров в 50 кадрах; максимальная задержка основного тона 248 при допустимом максимуме 143; переполнение кучи на 210 байт. Нулевой клик, взаимодействие с пользователем не требуется.
- CVE-2025-31201 (AppleBCMWLAN) — Эскалация привилегий ядра через путаницу длин субкадров AMPDU в
parseAggregateFrame. Обход PAC выполнен без подделки подписанного указателя. Полностью воспроизводимо на затронутых устройствах/сборках.
- Мост совместной работы BCM4387 (не исправлен) — Использование чтения/записи ядра для прямой записи в SRAM совместной работы BCM4387 по адресу
0x102000, который находится на 0x5400 байт ниже границы защиты IOMMU по адресу 0x1173FF. HCI-команды инжектируются напрямую в контроллер Bluetooth. CVE не присвоен. Не исправлено на всех iPhone 13–16 независимо от версии iOS.
- Вектор доставки с нулевым кликом — Вредоносный AMR-аудиофайл обрабатывается iMessage, когда устройство заблокировано, обходя BlastDoor через корректную структуру контейнера с полезной нагрузкой эксплойта в параметрах битового потока кодека.
Наблюдаемое поведение после компрометации
- Несанкционированная подпись: CryptoTokenKit /
identityservicesd вызывали операции подписи из скомпрометированного контекста без UI-запросов через поддельную Bluetooth-идентификацию, инициирующую оценку Auto-Unlock (экспорт ключевого материала Secure Enclave не производился).
- Нестабильность системы: Сбои декодирования медиа, коррелирующие с журналами принудительного применения PME, ошибками связи GPU/AppleDCP, циклами переключения вариантов
mediaplaybackd и периодическими зависаниями launchd/SoC.
- Условия распространения: Наблюдалось повторное использование токенов пиров через AWDL; потенциальный риск для других устройств, если кеши токенов сохраняются.
Область воздействия
- Затронуто: iOS 18.4 и ниже (CVE-2025-31200, CVE-2025-31201); все iPhone 13–16 независимо от версии iOS (аппаратный вектор BCM4387)
- Исправлено: iOS 18.4.1 (16 апреля 2025) — исправляет CVE-2025-31200, CVE-2025-31201
- Не исправлено: SRAM совместной работы BCM4387 — нет CVE, нет обновления прошивки, затрагивает все iPhone 13–16
- Вектор: Zero-click iMessage/SMS от известного отправителя (обходит BlastDoor/Blackhole)
- Основной компонент: AudioConverterService (декодер CoreAudio AMR) → AppleBCMWLAN.dext (эскалация ядра) → SRAM совместной работы BCM4387 (аппаратный переход)
- Требуемые привилегии: Нет (начальные); после цепочки — уровень ядра
- Общее воздействие: Целостность (несанкционированная подпись, подделка токенов/устройств) + Конфиденциальность (захват фреймбуфера AGX, слежка HID) + Доступность (зависания системы)
График раскрытия информации
- Сообщено Apple: 20 декабря 2024
- Повторно сообщено Apple и US-CERT: 21 января 2025 (ID отслеживания: VRF#25-01-MPVDT)
- Передано Google Project Zero / Research Team: 11 апреля 2025
- Исправлено Apple (CVE-2025-31200, CVE-2025-31201): 16 апреля 2025 (iOS 18.4.1)
- Присвоены CVE: CVE-2025-31200 и CVE-2025-31201
- Включение в KEV CISA (оба CVE): 16 апреля 2025 — федеральный крайний срок исправления 8 мая 2025
- SRAM совместной работы BCM4387 отправлено в Broadcom PSIRT: март 2026 — CVE не присвоен, исправление не выпущено
Заявление о воздействии
Атакующий, инициирующий эту цепочку удалённо, может достичь:
- Компрометации на уровне ядра
- Перехвата примитивов подписи Secure Enclave во время выполнения
- Подделки идентичности устройства
- Фальсификации токенов, привязанных к идентичности
- Аппаратного перехода Bluetooth, не устранённого ни одним доступным обновлением iOS
Серьёзность: Критическая (CVSS 3.1 с учётом цепочки 10.0)
Эксплуатационный риск: Высокий; аппаратный переход BCM4387 не исправлен на всех iPhone 13–16; для подтверждённо заражённых устройств нет доступного пути устранения.
Связанные исследования
Рекомендации
- Обеспечить проверку вложений BlastDoor для всех сообщений; не обходить её на основе метаданных отправителя. Распространить проверку на параметры битового потока кодека, а не только на структуру кадров контейнера.
- Применить строгую проверку входных данных для всех параметров декодера, включая задержку основного тона AMR, коэффициенты LSF и индексы кодовой книги, в соответствии с правовыми диапазонами 3GPP TS 26.090.
- Внедрить аттестацию во время выполнения для операций подписи CryptoTokenKit / Secure Enclave для проверки целостности и полномочий вызывающей стороны.
- Усилить поверхности драйверов беспроводной связи и точки входа IOKit против некорректных данных ядра; проверить обработку длины субкадров AMPDU в AppleBCMWLAN.
- Расширить границу защиты IOMMU BCM4387, чтобы охватить область SRAM совместной работы (
0x102000–0x1173FF). Требуется обновление прошивки Broadcom, распространяемое через инфраструктуру обновлений iOS.
- Мониторить системные журналы на предмет аномалий
identityservicesd / ctkd и неожиданной активности SafariSafeBrowsing.
- Использовать ZombieHunter и MVT Citizen Lab для оценки целостности устройства.
Лицензия и отказ от ответственности
Опубликовано для оборонительных исследований и дальнейшего изучения.