
Всестороннее деобфусцированное исследование эксплойт-набора Coruna для iOS, нацеленного на CVE-2024-23222. Анализ путаницы типов WebKit, обхода PAC и обхода песочницы.
Этот репозиторий содержит всесторонний технический анализ и исследование деобфускации эксплойт-кита Coruna для iOS. Исследование посвящено документированию того, как цепочка эксплойтов использует CVE-2024-23222 — уязвимость типа confusion высокого уровня серьезности в движке JavaScriptCore (JSC) WebKit — для достижения удаленного выполнения кода (RCE).
Поток выполнения разделен на несколько сложных этапов:
platform_module.js.addrof и fakeobj.Intl.Segmenter для перенаправления вызовов виртуальных методов через гаджеты ARM64 для подписи PAC.Анализ включал обратное проектирование нескольких слоев обфускации, примененных к исходному коду:
Это исследование предназначено только для образовательных и защитных целей. Несанкционированное тестирование на сторонних устройствах строго запрещено и может быть незаконным.
| Файл | Описание |
|---|
exploit_trigger.js | Основная точка входа для оркестрации цепочки эксплойта. |
utility_module.js | Базовая платформа для низкоуровневых преобразований типов и 64-битной арифметики. |
stage1_wasm_primitives.js | Реализация примитивов чтения/записи памяти на основе WASM. |
stage2_pac_bypass.js | Логика обхода кода аутентификации указателя (PAC). |
stage3_sandbox_escape.js | Конструктор полезной нагрузки Mach-O и оркестрация побега из песочницы. |
fingerprint.js | Модуль телеметрии и определения IP. |