USBLiter8: el primer exploit BootROM imposible de corregir para Apple A12 y A13 desde checkm8

Explore USBLiter8, the first public BootROM exploit since checkm8. Learn how it affects Apple A12 and A13 devices, enables Pwned DFU mode, and advances iOS security research.

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Por primera vez desde el lanzamiento de checkm8 en 2019, investigadores de seguridad han revelado públicamente otro exploit BootROM que afecta a dispositivos Apple. El nuevo exploit, denominado USBLiter8, fue desarrollado por Paradigm Shift y afecta a dispositivos con procesadores A12 y A13.

Debido a que la vulnerabilidad se encuentra en el SecureROM (BootROM) inmutable de Apple, no puede corregirse mediante actualizaciones de iOS, iPadOS o firmware. Todos los dispositivos afectados seguirán siendo vulnerables durante toda su vida útil.

Una vulnerabilidad de hardware que no puede corregirse

A diferencia de la mayoría de las vulnerabilidades de software, USBLiter8 explota un fallo en el BootROM, el primer código que se ejecuta al encender un dispositivo Apple.

El BootROM se programa permanentemente en el procesador durante la fabricación. Una vez que el chip sale de fábrica, su contenido ya no puede modificarse.

La única mitigación completa consiste en reemplazar el hardware por una generación más reciente que no esté afectada.

Cómo funciona USBLiter8

Según el blog de Paradigm Shift, la vulnerabilidad se debe a un fallo en el controlador USB Synopsys DesignWare (DWC2) utilizado en los chips Apple A12 y A13.

En modo DFU, el controlador USB procesa los paquetes de configuración antes de que se inicien iOS o iBoot. Los investigadores descubrieron que una secuencia especialmente diseñada de paquetes USB puede manipular un puntero interno de memoria y permitir escrituras fuera de la región prevista.

Controlando cuidadosamente estas escrituras, es posible ejecutar código arbitrario dentro del SecureROM antes de que se establezca la cadena de arranque seguro de Apple.

Por qué A12 y A13 son vulnerables

Paradigm Shift explica que los procesadores afectados ocupan una posición única en la evolución del hardware de Apple.

Los dispositivos A11 evitaban este problema porque su BootROM restablecía manualmente el puntero USB vulnerable después de cada transferencia. Los procesadores A14 y posteriores configuran correctamente la protección de memoria durante la inicialización del BootROM.

Los dispositivos A12 y A13 se encuentran entre esas dos generaciones, quedando expuestos a este fallo de hardware.

Se requiere acceso físico

USBLiter8 no es un ataque remoto.

Un atacante debe:

  • Tener el dispositivo físicamente.
  • Ponerlo en modo DFU.
  • Conectarlo a un microcontrolador RP2350 con el firmware USBLiter8.

El proceso completo de explotación tarda menos de dos segundos y ocurre antes de que comience la cadena de arranque firmada de Apple.

La explotación difiere entre A12 y A13

Aunque la misma vulnerabilidad de BootROM afecta a ambas familias de procesadores, la explotación no es idéntica.

En dispositivos A12, obtener ejecución arbitraria de código es relativamente sencillo.

En A13, los investigadores también tuvieron que superar Pointer Authentication Codes (PAC), una función de seguridad de hardware diseñada para proteger direcciones de retorno y otros punteros frente a ataques de corrupción de memoria.

¿Qué sucede después de la explotación?

Una explotación exitosa coloca el dispositivo en modo Pwned DFU.

El número de serie USB cambia e incluye:

PWND:[usbliter8]

Una vez en este estado, los investigadores pueden cargar sus propios componentes de arranque, incluidos:

  • iBSS personalizado
  • iBEC personalizado
  • Ramdisk SSH
  • Imágenes iBoot sin firmar
  • Kernels personalizados
  • Herramientas de investigación

Esto crea una potente plataforma para la investigación del cargador de arranque y el análisis de bajo nivel del proceso de arranque seguro de Apple.

¿Significa esto que cualquier dispositivo puede recibir jailbreak?

No necesariamente.

USBLiter8 es un exploit de BootROM, no un jailbreak completo.

Proporciona ejecución de código de bajo nivel durante el arranque, pero aún se requieren componentes de software adicionales para:

  • Iniciar entornos personalizados
  • Aplicar parches a iOS
  • Desarrollar jailbreaks
  • Modificar el sistema de archivos

El exploit está destinado principalmente a la investigación en seguridad, ingeniería inversa, análisis de firmware y desarrollo de futuras herramientas.

¿Está comprometido el Secure Enclave?

No.

Paradigm Shift destacó que USBLiter8 no compromete directamente el Secure Enclave Processor (SEP).

El SEP continúa funcionando de forma independiente del procesador principal y sigue siendo responsable de las claves de cifrado, los datos biométricos y otras funciones de seguridad críticas.

Sin embargo, el acceso al BootROM amplía significativamente las posibilidades de investigación y pruebas durante las primeras etapas del arranque.

¿Puede utilizarse USBLiter8 para omitir el bloqueo de iCloud?

El Bloqueo de Activación implica mucho más que el BootROM. Depende de la infraestructura de activación de Apple, de los registros de activación firmados y del Secure Enclave para determinadas funciones de seguridad.

Un exploit de BootROM no desactiva automáticamente estos mecanismos. Sin embargo, el acceso al BootROM puede facilitar la investigación y el desarrollo de futuras técnicas relacionadas con el bloqueo de activación.

Conclusión

USBLiter8 es el primer exploit BootROM publicado para dispositivos Apple desde checkm8 y amplía la explotación a nivel de hardware a las generaciones A12 y A13.

Aunque el ataque requiere acceso físico y hardware especializado, su importancia radica en que afecta al código BootROM inmutable que Apple no puede actualizar. Como resultado, todos los dispositivos afectados seguirán siendo vulnerables durante toda su vida útil.

Referencias

Compartir:

Software de desbloqueo de iPhone y iPad

Software de desbloqueo de Mac

iRemove Noticias

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices
USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Learn how the USBLiter8 BootROM exploit works on Apple A12 and A13 devices. Explore SecureROM exploitation, Pwned DFU mode, supported devices, security implications, and research applications.

iCloud Unlock for iPhone 15 Series with iRemove Software
iCloud Unlock for iPhone 15 Series with iRemove Software

Unlock iCloud on iPhone 15 Series effortlessly with iRemove Software. Learn how to bypass Activation Lock on iPhone 15, 15 Plus, 15 Pro, and 15 Pro Max.

Bypass iCloud and Unlock iPhone 14 with the iRemove Software
Bypass iCloud and Unlock iPhone 14 with the iRemove Software

Bypass the Activation Lock on any iCloud-locked iPhone 14 series model, including the 14 Plus, 14 Pro, and 14 Pro Max, using iRemove Software!

Bypass iCloud Lock from iPhone XR, XS, and XS Max
Bypass iCloud Lock from iPhone XR, XS, and XS Max

Use iRemove Software to Bypass iCloud Activation Lock on any iPhone XR, XS, and XS Max models. The fast and effective iCloud Unlock hardware method.

Bypass iCloud on iPhone 11 Series: 11, 11 Pro and  11 Pro Max
Bypass iCloud on iPhone 11 Series: 11, 11 Pro and 11 Pro Max

Bypass the iCloud Activation Lock on any iPhone 11 series model, including 11 Pro and 11 Pro Max, using the iRemove Activation Lock Bypass Tool!

Remove - Bypass the Activation Lock on iPhone 12 Series
Remove - Bypass the Activation Lock on iPhone 12 Series

Unlock the Activation Lock on your iPhone 12, 12 Pro, 12 Pro Max, and 12 Mini quickly and easily with iRemove iCloud Bypass Software.

Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!
Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!

Learn how to bypass iCloud and remove Activation Lock from iPhone 13 series (13 Pro, 13 Pro Max) using iRemove Software. Guaranteed success in 2024!

Bypass iOS 16 iCloud Activation Lock Screen
Bypass iOS 16 iCloud Activation Lock Screen

Best iOS 16 iCloud Bypass solution for iPhone and iPad Devices with Activation Lock

Remove Activation Lock without Previous Owner
Remove Activation Lock without Previous Owner

All methods to ☆ REMOVE ACTIVATION LOCK WITHOUT PREVIOUS OWNER ☆ Ultimate how to guide for iPhone and other iOS users.

Bypass the Activation Lock on an iPad
Bypass the Activation Lock on an iPad

Reliable Ways to Bypass the Activation Lock on an iPad without Apple ID Password and Previous Owner

Mantente informado

Recibe ofertas especiales sobre las últimas novedades del equipo de iRemove.

¿Sigues buscando ayuda?

No te preocupes. Ponte en contacto con nuestro equipo de soporte. Siempre estaremos encantados de ayudarte.

Contacta con nuestro equipo de soporte técnico