Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ios.CVE-2026-84616-84607 — исследование по поиску бага и исправлению CVE-2026-84616 и CVE-2026-84607 | Kitploit
Инструменты/GitHubGitHub/ping-2o/ios.cve-2026-84616-84607
Безопасность iOSКриминалистика памятиАнализ уязвимостейЭксплуатацияОбратная инженерияМобильная безопасностьАнализ Бинарных ФайловСтатьи и ИсследованияОбучение и Образование
GitHubping-2o/ios.cve-2026-84616-84607

ios.CVE-2026-84616-84607

исследование по поиску бага и исправлению CVE-2026-84616 и CVE-2026-84607

4 ч 8 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

AppleAVE2 CVE Research — iOS 27.0

[!IMPORTANT] Этот репозиторий создан при содействии исследованию ИИ-агентами

[!NOTE]

Открытое исследование

Вклад приветствуется

CVE-2026-84607 (гонка AVEVideoEncoder → привилегии ядра): исправление найдено

Что это такое

iOS 27.0, advisory 149034, компонент AVEVideoEncoder: «Песочничное приложение может выполнить произвольный код с привилегиями ядра» — «состояние гонки устранено за счёт улучшенного управления состоянием». В этом разборе: где находится исправление и что оно делает.

Ответ: новая проверка согласованности состояния для каждого кадра в com.apple.driver.AppleAVE2, которая сравнивает eEncType клиента с sEnc.eType сессии и отклоняет кадр при несовпадении. Проверяемое поле записывается через цепочку без блокировок — исправление через валидацию, а не через блокировку.

Окно исправления

Исправление не вошло в GM. Оно появилось на шаге beta 2 → beta 4 цикла iOS 27.0:

шагчто изменилось
b8 → GM 24A435только BTI (рост __text на +0x2168 = 2148 новых инструкций bti; −40 байт функционального кода)
b1 → GM+7463 инструкции реального кода — работу выполнил бета-цикл
b2 → b4шаг исправления: +68 новых строк = сплошное усиление защиты памяти ядра + одна новая проверка состояния
b4 → b5только работа над функцией MCTF

Проверка (подтверждена в GM)

root@kitploit:~
0xfffffff008734d14  ldr w8,  [x22, #0x58]     ; client  eEncType
0xfffffff008734d18  ldr w9,  [x19, #0x270]    ; session sEnc.eType
0xfffffff008734d1c  cmp w8, w9                ; the new state-consistency guard
0xfffffff008734d20  b.ne → divert             ; mismatch NEVER reaches frame processing
  • Строка EncType mismatch with session — отсутствует в beta 2, присутствует начиная с beta 4.
  • Функционально, а не только для логов: при несовпадении выполняется отдельный блок; при совпадении вызывается обычный обработчик sub_fffffff008733654.
  • Форма гонки: у проверяемого поля ровно один писатель в kext (0xfffffff008737f98), и его цепочка записи (2 уровня, заканчивается косвенной диспетчеризацией) не вызывает никаких вспомогательных функций блокировки — читатель и писатель находятся в разных доменах блокировок.
  • Атомарных операций в kext нет вообще (декодировано 475 тыс. инструкций, ноль ldxr/stxr/cas/swp) — только на основе блокировок, поэтому исправление не могло быть изменением атомарных операций.

Соседние CVE (тот же advisory, тот же шаг исправления)

Сплошная проверка b2→b4 также добавила ~22 проверки целочисленного переполнения в семействе калькуляторов размера буфера AVE_CalcBufSizeOf* (площадь пикселей, DPB, LRB, выход HSC/MCTF, …):

  • CVE-2026-65410 («улучшенные проверки») → проверки переполнения.
  • CVE-2026-84616 (путаница типов, «улучшенная обработка памяти») → не соответствует этому шагу; находится в другом месте (возможно, в пользовательском плагине, не диффился).
  • CVE-2026-84607 → проверка состояния EncType (по формулировке + форме гонки).

Честные оговорки

  1. Отсутствие на уровне кода до исправления НЕ установлено — сопоставление адресов beta-2 через выравнивание LIS было несостоятельным (§7.9 полного отчёта). Что остаётся: отсутствие строки, инструкции GM, шаг исправления, писатель без блокировок.
  2. Атрибуция — это сходящийся вывод — Apple не публикует сопоставление кода по каждому CVE.
  3. Пользовательский ave.videoencoder / AppleVideoEncoder.bundle не диффился в пределах окна (копии до исправления находятся в бета-версиях общих кэшей dyld).
  4. Рядом с проверкой: проверка границ слота команды прошивки существовала ранее (только переформулирована).

[!NOTE]

Отказ от ответственности

Все утверждения ссылаются на проверяемые артефакты; перепроверьте их, прежде чем доверять любому из них. Код эксплойта не включён. Исправление уже выпущено в iOS 27.0 (24A435) — этот репозиторий документирует уже исправленный код. использовать только в образовательных целях. Код эксплойта отсутствует.

Скачать инструмент