
itunesstored & bookassetd sbx escape
本仓库包含一个概念验证,演示了如何利用恶意构造的 downloads.28.sqlitedb 和 BLDatabaseManager.sqlite 数据库,在 iOS 上逃逸 itunesstored 和 bookassetd 的沙盒。通过滥用它们的下载机制,该 POC 能够将任意 mobile 用户拥有的文件写入 /private/var/ 下的受限位置,包括 MobileGestalt 缓存文件——从而实现设备修改,例如伪造设备类型。
BLDatabaseManager.sqlite 投递到可写容器中。/private/var/containers/Shared/SystemGroup/.../Library/Caches//private/var/mobile/Library/FairPlay//private/var/mobile/Media/com.apple.MobileGestalt.plist 以验证利用成功。iOS 未能阻止构造的下载任务,允许未经授权的文件写入,除非目标路径需要 root 所有权(或者文件所有者不是 mobile)。
查看博客文章了解更多信息
本项目仅供教育目的使用。
请勿将其用于非法活动。
Apple 可能随时修补此行为。