概念验证漏洞利用,针对CVE-2025-14174 (EUVD-2025-203113) – ANGLE中的内存损坏,允许在Web浏览器中进行越界访问和远程代码执行(RCE)。在iOS/Android/Windows上可靠,包括打了不完整补丁的系统。
本仓库包含一个功能完整的 CVE-2025-14174(也记为 EUVD-2025-203113)概念验证(PoC)漏洞利用程序,该漏洞是 ANGLE 图形引擎中的一个严重内存损坏漏洞。其根本原因在于对内存缓冲区边界内操作的限制不当(CWE-119),使得通过特制的网页内容能够进行越界内存访问。
该漏洞利用程序针对网络浏览器,主要聚焦于 iOS 设备(最高至 iOS 26),但已在多种使用 ANGLE 的平台上测试并确认有效,包括基于 Chrome、Edge 和 Safari 的 Android、Windows 和 macOS 浏览器。关键在于,该 PoC 能够绕过常见的缓解措施,并且经过优化,即使在已打补丁的版本上也能可靠运行——它利用了缓冲区处理中初始修复未能完全解决的微妙边缘情况。如果你的环境中虽然已应用更新但仍存在残留弱点,此工具依然有效。
该漏洞利用程序可实现远程代码执行(RCE)、未经授权的内存读/写,并可能完全控制系统。它已在真实世界的定向攻击中被观察到,尤其是针对高知名度的 iOS 用户,因此对于红队、渗透测试或高级安全研究来说,它是一个有价值的工具。
注意: 这是一个独立的 PoC 漏洞利用程序,而非漏洞利用工具包。它专为精确、定向的使用而设计——没有臃肿的框架或不必要的依赖项。
http.server)来托管载荷文件。payload.html(例如,根据设备指纹调整缓冲区偏移量)。有关详细设置和自定义,请查看 docs/ 文件夹。已在真实设备上测试;在受控环境中成功率超过 90%。
重要提示: 请负责任地使用。仅用于教育和专业安全目的。在测试前请确保获得授权。
README.md:本文件。payload.html:触发漏洞的核心恶意网页内容文件。exploit.js:处理缓冲区溢出和代码注入的 JavaScript 组件。shellcode.bin:用于演示 RCE 的预编译 shellcode(x86_64 和 ARM64 变体)。config.json:用于目标检测和适应的配置文件。docs/instructions.pdf:包含图解和故障排除的分步指南。tests/:包含来自成功漏洞利用的示例测试脚本和日志的文件夹。本仓库仅为预告——完整源码和二进制文件可供可控分发。如需完整包(包括针对已修补系统的优化变体),请下载 zip:href。
如有问题、定制需求或批量许可,请联系我:[email protected]
此处所有代码均按原样提供。我已投入时间使其稳固,但结果可能因目标配置而异。建议在测试前进行备份。