Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ams-failopen — AppleMediaServices 中的零日漏洞:Bag 获取失败导致 Mescal/Absinthe 签名被禁用。对 Apple 服务的请求以未签名方式处理,暴露了降级、重放和绕过风险。包含分析、日志证据和 PoC 攻击逻辑。 | Kitploit
工具/GitHubGitHub/jgoyd/ams-failopen
侦察漏洞分析漏洞利用Web安全渗透测试DNS 分析
GitHubjgoyd/ams-failopen

ams-failopen

AppleMediaServices 中的零日漏洞:Bag 获取失败导致 Mescal/Absinthe 签名被禁用。对 Apple 服务的请求以未签名方式处理,暴露了降级、重放和绕过风险。包含分析、日志证据和 PoC 攻击逻辑。

查看仓库
3311个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AppleMediaServices 中的失效开放签名(零日披露)

概述

此问题构成了一个现有的零日漏洞,反映了 AppleMediaServices.framework 中的系统性设计缺陷,而非回归或特定版本的错误。

Apple 的 AppleMediaServices 框架中存在一个关键的失效开放缺陷:如果远程配置文件("Bag")加载失败,请求签名会被静默禁用。这影响 iOS、macOS、tvOS 和 watchOS。

当 Bag 无法检索(由于 DNS 操纵、超时或网络干扰)时,AppleMediaServices 守护进程会禁用 Mescal/Absinthe 签名,并向 Apple 服务器发送未签名的请求。这些请求缺乏完整性保护,使用户面临降级和重放攻击的风险。

日志证据:

https://ia600207.us.archive.org/11/items/fail-open-log-evidence-in-apple-media-services/Fail%20Open%20Log%20Evidence%20in%20AppleMediaServices.mov

发现

  • 日期:2025 年 8 月 20 日
  • 类型:活跃的零日漏洞
  • 状态:未修补

受影响的系统

所有使用 AppleMediaServices.framework 的 Apple 平台均受影响。

受影响的守护进程包括:

  • appstored(App Store 服务)
  • amsengagementd(媒体和预览端点)
  • promotedcontentd(广告和个性化逻辑)

漏洞概述

Apple 设备从以下端点获取动态配置 Bag:

https://bag.itunes.apple.com/bag.xml?deviceClass=...&format=json

此配置包含诸如 useAMSMescal、mescalURL 和 absintheURL 等标志,用于确定出站请求是否必须签名。

如果 Bag 加载失败,AppleMediaServices 会记录失败,禁用签名逻辑,并发送未签名的请求。没有签名验证、完整性检查或强制回退机制。Bag 未经身份验证且未签名,使得安全状态易受网络干扰。

概念验证

前提条件:

  • 设备必须连接到由攻击者控制或操纵的网络(例如,流氓接入点或受损 DNS)。

利用步骤:

  1. 使用 DNS NXDOMAIN 响应、丢弃的 TCP 握手或延迟响应来阻止或篡改对 Bag 端点的访问。

  2. 观察系统日志,显示 Bag 加载失败且 Mescal/Absinthe 签名被跳过。

  3. 触发系统组件(例如,App Store、音乐应用)发送请求。监控网络流量并确认缺少签名头部:

    • X-Apple-Mescal-Signature
    • X-Apple-Mescal-Request-Digest
    • X-Apple-ID-Session
    • X-Apple-Absinthe-Signature

结果:

未签名的流量未经验证即传输到 Apple 端点。这允许操纵、重放和其他完整性风险。

威胁模型

  • 阻止 Bag 检索的流氓公共 Wi-Fi 接入点
  • DNS 投毒或篡改,阻止对 bag.itunes.apple.com 的访问
  • 使用 Frida 或越狱修改 AMSBagManager 以覆盖安全标志
  • 对 Apple CDN 的未签名内容请求进行重放或篡改

推荐的修复措施

  1. 签名配置 使用 CMS、JWT 或 HMAC 对 Bag 进行签名,并在客户端验证签名。

  2. 安全失效默认值 当 Bag 无法检索或验证时,AppleMediaServices 应阻止依赖签名的流量。

  3. 服务器强制执行 Apple 的后端 API 应拒绝需要 Mescal 或 Absinthe 保护的未签名请求。

  4. 验证缓存 仅当 Bag 内容通过完整性检查且在规定的过期约束内时,才应进行缓存。

严重性理由

  • 可远程利用,无需用户交互
  • 无需权限
  • 影响所有主要 Apple 平台的基础服务
  • 绕过认证头部
  • 实现重放和降级场景

为何此事重要

Apple 设备依赖签名请求来建立信任——从 App Store 到媒体播放。如果每当配置文件无法加载时这些签名消失,Wi-Fi 网络上的攻击者就可以剥离完整性,并在用户不知情的情况下注入或重放流量。单个丢弃的 Bag 请求意味着 Apple 的安全保证失效开放。

下载工具