Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC — This repo documents a vulnerability in Siri Shortcuts and Shared Web Credentials (SWC) allowing malformed payloads to persistently execute, trigger retry storms, bypass TLS validation, and request unauthorized entitlements. Confirmed on iOS 18.6.2 with potential iCloud-based propagation. | Kitploit
Инструменты/GitHubGitHub/jgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc
Privilege EscalationiOS SecurityPersistence MechanismsVulnerability AnalysisExploitationLateral MovementMobile Security
GitHubjgoyd/ios18.6.2-persistent-automation-exploit-in-siri-shortcuts-and-apple-swc

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

iOS18.6.2-Persistent-Automation-Exploit-in-Siri-Shortcuts-and-Apple-SWC

Репозиторий
1855 месяцев назадЕщё не проверено

Описание

This repo documents a vulnerability in Siri Shortcuts and Shared Web Credentials (SWC) allowing malformed payloads to persistently execute, trigger retry storms, bypass TLS validation, and request unauthorized entitlements. Confirmed on iOS 18.6.2 with potential iCloud-based propagation.

Поделиться

Неправильная проверка ввода в Siri Shortcuts и Shared Web Credentials

Обнаружено: Joseph Goydish II
Дата обнаружения: 20 августа 2025 г.
Серьезность: Высокая


Резюме

В данном отчете описывается цепочка уязвимостей высокой степени серьезности, затрагивающая фреймворки Apple Siri Shortcuts и Shared Web Credentials (SWC). Недостатки позволяют некорректным полезным нагрузкам незаметно выполняться в фоновом режиме, обходя проверку ввода, изоляцию (sandboxing) и запросы пользователю. Эти рабочие процессы сохраняются после перезагрузки и повторного запуска, а также могут активировать чувствительные системные демоны без соответствующих разрешений (entitlement).


Основные последствия

  • Незаметное фоновое выполнение некорректных рабочих процессов Shortcuts
  • Несанкционированные запросы расширения изоляции (sandbox extension) от системных демонов
  • Постоянные лавины повторных попыток в swcd (наблюдалось: 71+ попыток)
  • Деградация доверия TLS — допускаются несоответствия сертификатов
  • Сохранение рабочего процесса после перезагрузки устройства и перезапуска приложения

Контекст обнаружения

  • Устройство: iPhone 14 Pro Max
  • Версия ОС: iOS 18.6.2
  • Состояние: Живое, в условиях эксплуатации (production)
  • Статус эксплуатации: Подтверждено, постоянно, воспроизводимо

Затронутые компоненты


Детали уязвимости

1. Неправильный разбор Shortcuts

  • Допускает нулевые поля (например, WFLinkEntityContentItem.title = null)
  • Отсутствует контроль схемы или поведение быстрого отказа (fail-fast) во время выполнения

2. Незаметное фоновое выполнение

  • Запускается через BackgroundShortcutRunner без запроса пользователя или визуального индикатора
  • Обходит модели взаимодействия с пользователем, предусмотренные Siri Shortcuts

3. Лавина повторных попыток в swcd

  • Наблюдалось 71+ повторных попыток при отправке некорректного JSON
  • Игнорирует несоответствия сертификатов TLS, нарушая ожидания безопасности

4. Запросы расширения изоляции

  • Системные демоны запрашивают повышенные разрешения на основе некорректных рабочих процессов
  • Отсутствует проверка источника (origin validation) и не соблюдаются границы изоляции

5. Сохранение рабочего процесса

  • Некорректные рабочие процессы хранятся в /var/mobile/Library/Shortcuts/
  • Автоматически повторно запускаются после перезагрузки устройства или перезапуска приложения

Векторы доставки

ВекторОписание
iCloud Shortcut SyncСинхронизирует некорректные рабочие процессы незаметно между доверенными устройствами
MobileDevice APIПозволяет внедрять полезные нагрузки через интерфейсы iTunes/MDM
Профили автоматизацииОбеспечивает выполнение по времени или триггерам без согласия

Снимок артефакта (swcutil --show)

Пример вывода:

root@kitploit:~
[swcd] Error: Received malformed JSON blob
[swcd] Retrying request... (71/∞)
[swcd] TLS validation failed: continuing without certificate trust

Рекомендации

  • Внедрить строгую проверку схемы для всех данных, связанных с Shortcuts
  • Обеспечить надлежащую проверку сертификатов TLS в коммуникациях службы SWC
  • Предотвратить выполнение непроверенных рабочих процессов через BackgroundShortcutRunner
  • Регистрировать и отслеживать все запросы расширения изоляции для обнаружения аномалий
  • Добавить средства контроля, предотвращающие сохранение некорректных рабочих процессов после перезагрузки

Заключение

Эта уязвимость затрагивает значительную часть экосистемы Apple, объединяя логику автоматизации, обработку учетных данных и фоновые потоки выполнения. При отсутствии надлежащих средств контроля злоумышленники могут сохранить скрытые логические потоки между сеансами системы и злоупотребить доверительными границами системы. Была выявлена эксплуатация в реальных условиях, характеристики воспроизводимости и постоянства значительно повышают уровень риска.

Скачать инструмент
КомпонентОписание
com.apple.ShortcutsВыполняет некорректные полезные нагрузки без проверки
BackgroundShortcutRunnerЗапускает рабочие процессы незаметно в фоне
com.apple.siriknowledgedВыдает запросы расширения изоляции из некорректных рабочих процессов
com.apple.swcdМногократно повторяет попытки с некорректным JSON и игнорирует ошибки TLS
searchd, symptomsdЗапускаются без разрешения через цепочку полезных нагрузок
iOS/macOSВсе версии, поддерживающие Siri Shortcuts и SWC