Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-31200 — IOS audio buffer overflow CVE-2025-31200 POC | Kitploit
工具/GitHubGitHub/hunters-sec/cve-2025-31200
iOS SecurityMemory ForensicsVulnerability AnalysisExploitationMobile SecurityPapers & ResearchLearning & EducationPayload DevelopmentBinary Exploitation
GitHubhunters-sec/cve-2025-31200

CVE-2025-31200

IOS audio buffer overflow CVE-2025-31200 POC

11311个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2025-31200: CoreAudio APAC通道重映射缓冲区溢出

漏洞概述

CVE-2025-31200 是 Apple CoreAudio 框架中的一个缓冲区溢出漏洞,影响 Apple 定位音频编解码器(APAC)解码器。该漏洞存在于 APACHOADecoder::DecodeAPACFrame 中的 APACChannelRemapper::Process 函数。

受影响系统:

  • iOS < 18.4.1
  • macOS < 15.4.1
  • 所有包含 CoreAudio 框架的 Apple 设备

技术细节

根本原因

该漏洞源于通道布局验证中的逻辑错误:

  1. mRemappingArray 的大小基于全局通道布局中 mChannelLayoutTag 的低 2 字节确定
  2. 在音频帧处理期间,解码器使用单独的重映射通道布局计数来遍历该数组
  3. 通过在这两个通道计数之间制造不匹配,攻击者可以导致越界内存访问

攻击向量

漏洞利用通过构造恶意的 APAC 音频文件实现,包含:

  • 全局通道布局:4 通道(控制数组分配大小)
  • 重映射通道布局:64 通道(控制迭代次数)
  • 结果:通道重映射期间发生 16 倍越界内存访问

概念验证

本仓库包含一个 Python 实现,用于生成利用此漏洞的恶意 APAC cookie。

文件

  • poc.py - 主要漏洞生成器
  • generate_audio_simple.py - 音频文件生成
  • caf_utils.py - APAC cookie 操作工具
  • parser.py - cookie 解析与漏洞载荷生成
  • test_exploit.py - 漏洞验证与分析
  • create_malicious_mp4.py - MP4 载荷生成

使用方法

root@kitploit:~
# 生成恶意 APAC cookie
pip install numpy construct
python3 poc.py

# 验证漏洞载荷
python3 test_exploit.py

# 创建恶意 MP4(需要 macOS 的 afconvert)
python3 create_malicious_mp4.py

脚本生成:

  • 良性测试音频文件(WAV、M4A、CAF)
  • exploit_cookie.dat - 包含通道计数不匹配的恶意 APAC cookie
  • malicious_apac.m4a - 可用于测试的武器化 MP4 文件

利用流程

  1. 在 APAC cookie 中创建通道布局不匹配(poc.py)
  2. 验证载荷完整性(test_exploit.py)
  3. 将 cookie 嵌入 MP4/M4A 音频容器(create_malicious_mp4.py)
  4. 将恶意文件部署到易受攻击的系统
  5. 通过音频播放触发处理(AVAudioPlayer、网页浏览器等)
  6. 在 APACChannelRemapper::Process 中发生越界访问

测试环境

在易受攻击的系统上验证漏洞:

  • 目标:macOS < 15.4.1 或 iOS < 18.4.1
  • 工具:启用 Guard Malloc 的 Xcode
  • 预期崩溃:APACChannelRemapper::Process 出现 EXC_BAD_ACCESS
  • 调试:使用 LLDB 检查内存损坏模式

影响与利用潜力

即时影响

  • 拒绝服务:处理恶意音频时必然崩溃
  • 内存损坏:越界读/写操作
  • 应用程序终止:任何处理恶意音频的应用程序都会崩溃

高级利用

精心构造载荷后,此漏洞可能被用于:

代码执行:通过控制越界写入操作,攻击者可能:

  • 覆盖函数指针或虚表条目
  • 破坏堆元数据以实现任意写入原语
  • 与其他漏洞配合实现完全系统控制

沙箱逃逸:由于 CoreAudio 运行在多种安全上下文中:

  • 通过 HTML5 音频元素进行浏览器利用
  • 通过音频附件进行邮件客户端利用
  • 对 mediaserverd 系统服务进行利用

远程攻击场景:

  • 通过恶意音频内容进行的基于网络攻击
  • 通过音频消息附件进行的即时通讯应用利用
  • 通过恶意音频文件进行的基于邮件的攻击
  • 恶意媒体内容的路过式下载

攻击向量

  • 网页浏览器处理带 APAC 编码的 HTML5 音视频
  • 媒体播放器和流媒体应用程序
  • 即时通讯应用处理音频附件
  • 邮件客户端处理多媒体内容
  • 系统媒体服务自动处理音频文件

缓解措施

Apple 已在此版本中修复漏洞:

  • iOS 18.4.1(2025年4月)
  • macOS 15.4.1(2025年4月)

修复方法是在处理前验证全局布局与重映射布局之间的通道计数,阻止导致缓冲区溢出的不匹配。

Alt text

免责声明

此概念验证仅用于教育和研究目的。它展示了 Apple CoreAudio 框架中的一个严重安全漏洞,旨在帮助安全研究人员理解攻击机制并改进防御措施。

下载工具