USBLiter8 : le premier exploit BootROM impossible à corriger pour les appareils Apple A12 et A13 depuis checkm8

Explore USBLiter8, the first public BootROM exploit since checkm8. Learn how it affects Apple A12 and A13 devices, enables Pwned DFU mode, and advances iOS security research.

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Pour la première fois depuis la publication de checkm8 en 2019, des chercheurs en sécurité ont révélé publiquement un nouvel exploit BootROM affectant les appareils Apple. Baptisé USBLiter8, il cible les appareils équipés des processeurs A12 et A13.

Comme la vulnérabilité réside dans le SecureROM (BootROM) immuable d'Apple, elle ne peut pas être corrigée par une mise à jour logicielle. Tous les appareils concernés restent vulnérables pendant toute leur durée de vie.

Une vulnérabilité matérielle impossible à corriger

Contrairement à la plupart des vulnérabilités logicielles, USBLiter8 exploite une faille dans le BootROM, le premier code exécuté au démarrage d'un appareil Apple.

Le BootROM est gravé dans le processeur lors de sa fabrication. Une fois la puce produite, son contenu ne peut plus être modifié.

La seule solution complète consiste à remplacer le matériel par une génération plus récente non affectée.

Fonctionnement de USBLiter8

Selon le blog de Paradigm Shift, la vulnérabilité provient d'un défaut du contrôleur USB Synopsys DesignWare (DWC2) utilisé dans les puces Apple A12 et A13.

En mode DFU, le contrôleur USB traite les paquets de configuration avant le démarrage d'iOS ou d'iBoot. Les chercheurs ont découvert qu'une séquence spécialement conçue de paquets USB pouvait manipuler un pointeur mémoire interne et permettre des écritures hors de la zone prévue.

En contrôlant soigneusement ces écritures, il devient possible d'exécuter du code arbitraire dans le SecureROM avant l'établissement de la chaîne de démarrage sécurisée d'Apple.

Pourquoi les A12 et A13 sont vulnérables

Paradigm Shift explique que les processeurs concernés occupent une position particulière dans l'évolution du matériel Apple.

Les anciens appareils A11 évitaient ce problème car leur BootROM réinitialisait manuellement le pointeur USB vulnérable après chaque transfert. Les processeurs A14 et plus récents configurent correctement la protection matérielle de la mémoire lors de l'initialisation du BootROM.

Les appareils A12 et A13 se situent entre ces deux générations, ce qui les expose à cette faille matérielle.

Un accès physique est nécessaire

USBLiter8 n'est pas une attaque à distance.

Un attaquant doit :

  • Avoir physiquement l'appareil.
  • Le placer en mode DFU.
  • Le connecter à un microcontrôleur RP2350 exécutant le firmware USBLiter8.

L'exploitation complète prend moins de deux secondes et s'effectue avant le chargement de la chaîne de démarrage sécurisée d'Apple.

L'exploitation diffère entre A12 et A13

Bien que la même vulnérabilité BootROM affecte les deux familles de processeurs, son exploitation n'est pas identique.

Sur les appareils A12, l'obtention de l'exécution de code arbitraire est relativement simple.

Sur A13, les chercheurs ont également dû contourner les Pointer Authentication Codes (PAC), un mécanisme matériel de sécurité d'Apple conçu pour protéger les adresses de retour et d'autres pointeurs contre les attaques de corruption mémoire.

Que se passe-t-il après l'exploitation ?

Une exploitation réussie place l'appareil en mode Pwned DFU.

Le numéro de série USB devient :

PWND:[usbliter8]

Une fois dans cet état, les chercheurs peuvent charger leurs propres composants de démarrage, notamment :

  • iBSS personnalisé
  • iBEC personnalisé
  • Ramdisk SSH
  • Images iBoot non signées
  • Noyaux personnalisés
  • Outils de recherche

Cela crée une plateforme puissante pour la recherche sur le chargeur de démarrage et l'analyse bas niveau du processus de démarrage sécurisé d'Apple.

Cela signifie-t-il que tous les appareils peuvent être jailbreakés ?

Pas nécessairement.

USBLiter8 est un exploit BootROM, et non un jailbreak complet.

Il permet l'exécution de code bas niveau pendant le démarrage, mais des composants logiciels supplémentaires restent nécessaires pour :

  • Démarrer des environnements personnalisés
  • Modifier iOS
  • Développer des jailbreaks
  • Modifier le système de fichiers

Cet exploit est principalement destiné à la recherche en sécurité, à la rétro-ingénierie, à l'analyse des firmwares et au développement de futurs outils.

Le Secure Enclave est-il compromis ?

Non.

Paradigm Shift a souligné que USBLiter8 ne compromet pas directement le Secure Enclave Processor (SEP).

Le SEP continue de fonctionner indépendamment du processeur principal et reste responsable des clés de chiffrement, des données biométriques et d'autres fonctions de sécurité sensibles.

Cependant, l'accès au BootROM élargit considérablement les possibilités d'étude et de test des premières étapes du démarrage.

USBLiter8 peut-il être utilisé pour contourner le verrouillage iCloud ?

Le verrouillage d'activation repose sur bien plus que le BootROM. Il dépend de l'infrastructure d'activation d'Apple, des enregistrements d'activation signés et du Secure Enclave pour certaines fonctions de sécurité.

Un exploit BootROM ne désactive pas automatiquement ces mécanismes. Toutefois, l'accès au BootROM peut faciliter la recherche et le développement de futures techniques de contournement d'iCloud.

Conclusion

USBLiter8 constitue le premier exploit BootROM publié publiquement pour les appareils Apple depuis checkm8 et étend l'exploitation matérielle aux générations A12 et A13.

Bien que l'attaque nécessite un accès physique et un matériel spécialisé, son importance réside dans le fait qu'elle cible un code BootROM immuable qu'Apple ne peut pas mettre à jour. Ainsi, tous les appareils concernés restent vulnérables pendant toute leur durée de vie.

Références

Partager :

Logiciel de déblocage iPhone et iPad

Logiciel de déverrouillage Mac

iRemove Nouvelles

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices
USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Learn how the USBLiter8 BootROM exploit works on Apple A12 and A13 devices. Explore SecureROM exploitation, Pwned DFU mode, supported devices, security implications, and research applications.

iCloud Unlock for iPhone 15 Series with iRemove Software
iCloud Unlock for iPhone 15 Series with iRemove Software

Unlock iCloud on iPhone 15 Series effortlessly with iRemove Software. Learn how to bypass Activation Lock on iPhone 15, 15 Plus, 15 Pro, and 15 Pro Max.

Bypass iCloud and Unlock iPhone 14 with the iRemove Software
Bypass iCloud and Unlock iPhone 14 with the iRemove Software

Bypass the Activation Lock on any iCloud-locked iPhone 14 series model, including the 14 Plus, 14 Pro, and 14 Pro Max, using iRemove Software!

Bypass iCloud Lock from iPhone XR, XS, and XS Max
Bypass iCloud Lock from iPhone XR, XS, and XS Max

Use iRemove Software to Bypass iCloud Activation Lock on any iPhone XR, XS, and XS Max models. The fast and effective iCloud Unlock hardware method.

Bypass iCloud on iPhone 11 Series: 11, 11 Pro and  11 Pro Max
Bypass iCloud on iPhone 11 Series: 11, 11 Pro and 11 Pro Max

Bypass the iCloud Activation Lock on any iPhone 11 series model, including 11 Pro and 11 Pro Max, using the iRemove Activation Lock Bypass Tool!

Remove - Bypass the Activation Lock on iPhone 12 Series
Remove - Bypass the Activation Lock on iPhone 12 Series

Unlock the Activation Lock on your iPhone 12, 12 Pro, 12 Pro Max, and 12 Mini quickly and easily with iRemove iCloud Bypass Software.

Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!
Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!

Learn how to bypass iCloud and remove Activation Lock from iPhone 13 series (13 Pro, 13 Pro Max) using iRemove Software. Guaranteed success in 2024!

Bypass iOS 16 iCloud Activation Lock Screen
Bypass iOS 16 iCloud Activation Lock Screen

Best iOS 16 iCloud Bypass solution for iPhone and iPad Devices with Activation Lock

Remove Activation Lock without Previous Owner
Remove Activation Lock without Previous Owner

All methods to ☆ REMOVE ACTIVATION LOCK WITHOUT PREVIOUS OWNER ☆ Ultimate how to guide for iPhone and other iOS users.

Bypass the Activation Lock on an iPad
Bypass the Activation Lock on an iPad

Reliable Ways to Bypass the Activation Lock on an iPad without Apple ID Password and Previous Owner

Restez au courant

Recevez des offres spéciales sur les derniers développements de l'équipe iRemove.

Vous cherchez toujours de l'aide ?

Ne vous inquiétez pas. Prenez contact avec notre équipe d’assistance technique. Nous sommes toujours heureux de vous aider.

Prenez contact avec notre équipe d'assistance technique.