USBLiter8: первый неисправимый BootROM-эксплойт для Apple A12 и A13 со времен checkm8

Explore USBLiter8, the first public BootROM exploit since checkm8. Learn how it affects Apple A12 and A13 devices, enables Pwned DFU mode, and advances iOS security research.

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Впервые после выхода checkm8 в 2019 году исследователи безопасности публично раскрыли еще один BootROM-эксплойт для устройств Apple. Новый эксплойт под названием USBLiter8 разработан исследователями Paradigm Shift и нацелен на устройства Apple с процессорами A12 и A13.

Поскольку уязвимость находится в неизменяемом SecureROM (BootROM), ее невозможно исправить обновлениями iOS, iPadOS или прошивки. Все затронутые устройства остаются уязвимыми на протяжении всего срока службы.

Аппаратная уязвимость, которую невозможно исправить

В отличие от большинства программных уязвимостей, USBLiter8 использует ошибку в BootROM — первом коде, который выполняется при включении устройства Apple.

BootROM записывается в процессор на этапе производства. После выпуска чипа его содержимое невозможно изменить, поэтому Apple не может устранить уязвимость программным обновлением.

Единственный способ полностью устранить проблему — заменить оборудование на новое поколение устройств.

Как работает USBLiter8

Согласно блогу Paradigm Shift, уязвимость вызвана ошибкой в USB-контроллере Synopsys DesignWare (DWC2), используемом в чипах Apple A12 и A13.

В режиме DFU USB-контроллер обрабатывает входящие setup-пакеты до запуска iOS или iBoot. Исследователи обнаружили, что специально сформированная последовательность USB-пакетов может изменить внутренний указатель памяти и позволить запись за пределами допустимой области памяти.

При точном контроле этих записей становится возможным выполнение произвольного кода внутри SecureROM до запуска защищенной цепочки загрузки Apple.

Почему A12 и A13 уязвимы

Paradigm Shift объясняет, что затронутые процессоры занимают уникальное место в развитии аппаратной платформы Apple.

Старые устройства с A11 избегали проблемы, поскольку их BootROM вручную сбрасывал уязвимый USB-указатель после каждой передачи данных. Более новые процессоры A14 и последующие правильно настраивают аппаратную защиту памяти во время инициализации BootROM.

Устройства с A12 и A13 находятся между этими поколениями, что делает их уязвимыми к данной аппаратной ошибке.

Требуется физический доступ

USBLiter8 не является удаленной атакой.

Злоумышленник должен:

  • Физически владеть устройством.
  • Перевести его в режим DFU.
  • Подключить его к микроконтроллеру RP2350 с прошивкой USBLiter8.

Полный процесс эксплуатации занимает менее двух секунд и происходит до начала загрузки подписанной цепочки загрузки Apple.

Эксплуатация отличается между A12 и A13

Хотя одна и та же уязвимость BootROM затрагивает оба семейства процессоров, способы эксплуатации различаются.

На устройствах A12 получение произвольного выполнения кода сравнительно простое.

На A13 исследователям также пришлось обойти Pointer Authentication Codes (PAC) — аппаратный механизм защиты Apple, предназначенный для защиты адресов возврата и других указателей от атак, связанных с повреждением памяти.

Что происходит после эксплуатации?

Успешная эксплуатация переводит устройство в режим Pwned DFU.

USB-серийный номер изменяется и включает:

PWND:[usbliter8]

После перехода в это состояние исследователи могут загружать собственные компоненты загрузки, включая:

  • Пользовательский iBSS
  • Пользовательский iBEC
  • SSH ramdisk
  • Неподписанные образы iBoot
  • Пользовательские ядра
  • Исследовательские инструменты

Это создает мощную платформу для исследования загрузчика и низкоуровневого анализа процесса безопасной загрузки Apple.

Означает ли это, что любое устройство можно сделать jailbreak?

Не обязательно.

USBLiter8 — это BootROM-эксплойт, а не полноценный jailbreak.

Он обеспечивает выполнение низкоуровневого кода во время загрузки, однако для этого по-прежнему необходимы дополнительные программные компоненты:

  • Загружать пользовательские среды
  • Патчить iOS
  • Разрабатывать jailbreak
  • Выполнять изменения файловой системы

Эксплойт предназначен главным образом для исследований в области безопасности, обратной разработки, анализа прошивок и создания будущих инструментов.

Нарушена ли безопасность Secure Enclave?

Нет.

Paradigm Shift подчеркнула, что USBLiter8 не компрометирует напрямую Secure Enclave Processor (SEP).

SEP продолжает работать независимо от основного процессора и отвечает за ключи шифрования, биометрические данные и другие критически важные функции безопасности.

Однако доступ к BootROM значительно расширяет возможности исследователей по изучению и тестированию самых ранних этапов процесса загрузки.

Можно ли использовать USBLiter8 для обхода блокировки iCloud?

Блокировка активации включает гораздо больше, чем BootROM. Она основана на инфраструктуре активации Apple, подписанных записях активации и Secure Enclave для некоторых функций безопасности.

Эксплойт BootROM сам по себе не отключает эти механизмы. Однако доступ к BootROM может упростить исследования и разработку будущих методов обхода iCloud.

Заключение

USBLiter8 стал первым публично выпущенным BootROM-эксплойтом для устройств Apple после checkm8 и расширил аппаратные исследования на поколения A12 и A13.

Хотя атака требует физического доступа и специализированного оборудования, ее значение заключается в том, что она нацелена на неизменяемый код BootROM, который Apple не может обновить. В результате все затронутые устройства остаются уязвимыми на протяжении всего срока службы, что делает USBLiter8 одним из самых значимых достижений в исследованиях безопасности Apple за последние годы.

Ссылки

Поделиться:

Программное обеспечение для разблокировки iPhone и iPad

Программное обеспечение для разблокировки Mac

iRemove Новости

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices
USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Learn how the USBLiter8 BootROM exploit works on Apple A12 and A13 devices. Explore SecureROM exploitation, Pwned DFU mode, supported devices, security implications, and research applications.

iCloud Unlock for iPhone 15 Series with iRemove Software
iCloud Unlock for iPhone 15 Series with iRemove Software

Unlock iCloud on iPhone 15 Series effortlessly with iRemove Software. Learn how to bypass Activation Lock on iPhone 15, 15 Plus, 15 Pro, and 15 Pro Max.

Bypass iCloud and Unlock iPhone 14 with the iRemove Software
Bypass iCloud and Unlock iPhone 14 with the iRemove Software

Bypass the Activation Lock on any iCloud-locked iPhone 14 series model, including the 14 Plus, 14 Pro, and 14 Pro Max, using iRemove Software!

Bypass iCloud Lock from iPhone XR, XS, and XS Max
Bypass iCloud Lock from iPhone XR, XS, and XS Max

Use iRemove Software to Bypass iCloud Activation Lock on any iPhone XR, XS, and XS Max models. The fast and effective iCloud Unlock hardware method.

Bypass iCloud on iPhone 11 Series: 11, 11 Pro and  11 Pro Max
Bypass iCloud on iPhone 11 Series: 11, 11 Pro and 11 Pro Max

Bypass the iCloud Activation Lock on any iPhone 11 series model, including 11 Pro and 11 Pro Max, using the iRemove Activation Lock Bypass Tool!

Remove - Bypass the Activation Lock on iPhone 12 Series
Remove - Bypass the Activation Lock on iPhone 12 Series

Unlock the Activation Lock on your iPhone 12, 12 Pro, 12 Pro Max, and 12 Mini quickly and easily with iRemove iCloud Bypass Software.

Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!
Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!

Learn how to bypass iCloud and remove Activation Lock from iPhone 13 series (13 Pro, 13 Pro Max) using iRemove Software. Guaranteed success in 2024!

Bypass iOS 16 iCloud Activation Lock Screen
Bypass iOS 16 iCloud Activation Lock Screen

Best iOS 16 iCloud Bypass solution for iPhone and iPad Devices with Activation Lock

Remove Activation Lock without Previous Owner
Remove Activation Lock without Previous Owner

All methods to ☆ REMOVE ACTIVATION LOCK WITHOUT PREVIOUS OWNER ☆ Ultimate how to guide for iPhone and other iOS users.

Bypass the Activation Lock on an iPad
Bypass the Activation Lock on an iPad

Reliable Ways to Bypass the Activation Lock on an iPad without Apple ID Password and Previous Owner

Будьте в курсе

Получайте специальные предложения на последние разработки от команды iRemove.

Все еще ищете помощи?

Пожалуйста, не волнуйтесь. Пожалуйста, свяжитесь с нашей службой поддержки. Мы всегда рады помочь вам.

Свяжитесь с нашей дружной службой поддержки