USBLiter8: перший невиправний BootROM-експлойт для Apple A12 та A13 з часів checkm8

Explore USBLiter8, the first public BootROM exploit since checkm8. Learn how it affects Apple A12 and A13 devices, enables Pwned DFU mode, and advances iOS security research.

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Вперше з моменту виходу checkm8 у 2019 році дослідники безпеки публічно розкрили ще один BootROM-експлойт для пристроїв Apple. Новий експлойт USBLiter8 був розроблений дослідниками Paradigm Shift і націлений на пристрої з процесорами A12 та A13.

Оскільки вразливість знаходиться в незмінному SecureROM (BootROM), її неможливо усунути оновленнями iOS, iPadOS або прошивки. Усі вразливі пристрої залишаються такими протягом усього терміну служби.

Апаратна вразливість, яку неможливо виправити

На відміну від більшості програмних вразливостей, USBLiter8 використовує помилку в BootROM — першому коді, що виконується під час увімкнення пристрою Apple.

BootROM назавжди записується в процесор під час виробництва. Після випуску чипа його вміст вже неможливо змінити.

Єдиний повний спосіб усунути проблему — замінити обладнання на нове покоління, яке не містить цієї вразливості.

Як працює USBLiter8

За інформацією блогу Paradigm Shift, вразливість спричинена помилкою в USB-контролері Synopsys DesignWare (DWC2), який використовується в чипах Apple A12 та A13.

У режимі DFU USB-контролер обробляє вхідні setup-пакети ще до запуску iOS або iBoot. Дослідники виявили, що спеціально сформована послідовність USB-пакетів може змінити внутрішній покажчик пам'яті та дозволити запис за межами призначеної області пам'яті.

Завдяки точному контролю цих записів стає можливим виконання довільного коду всередині SecureROM ще до запуску захищеного ланцюга завантаження Apple.

Чому A12 та A13 є вразливими

Paradigm Shift пояснює, що ці процесори займають унікальне місце в еволюції апаратної платформи Apple.

Старі пристрої з A11 уникали цієї проблеми, оскільки їхній BootROM вручну скидав вразливий USB-покажчик після кожної передачі. Новіші процесори A14 і пізніші правильно налаштовують апаратний захист пам'яті під час ініціалізації BootROM.

Пристрої A12 та A13 знаходяться між цими поколіннями, через що залишаються вразливими до цієї апаратної помилки.

Потрібен фізичний доступ

USBLiter8 не є віддаленою атакою.

Зловмисник повинен:

  • Фізично володіти пристроєм.
  • Перевести пристрій у режим DFU.
  • Підключити його до мікроконтролера RP2350 із прошивкою USBLiter8.

Повний процес експлуатації триває менше двох секунд і відбувається до початку завантаження підписаного ланцюга завантаження Apple.

Експлуатація відрізняється між A12 та A13

Хоча одна й та сама BootROM-вразливість впливає на обидва сімейства процесорів, спосіб експлуатації відрізняється.

На пристроях A12 отримання довільного виконання коду є відносно простим.

На A13 дослідникам також довелося обійти Pointer Authentication Codes (PAC) — апаратний механізм безпеки Apple, призначений для захисту адрес повернення та інших покажчиків від атак пошкодження пам'яті.

Що відбувається після експлуатації?

Успішна експлуатація переводить пристрій у режим Pwned DFU.

USB-серійний номер змінюється та містить:

PWND:[usbliter8]

Після переходу в цей стан дослідники можуть завантажувати власні компоненти завантаження, зокрема:

  • Користувацький iBSS
  • Користувацький iBEC
  • SSH ramdisk
  • Непідписані образи iBoot
  • Користувацькі ядра
  • Дослідницькі інструменти

Це створює потужну платформу для дослідження завантажувача та низькорівневого аналізу процесу захищеного завантаження Apple.

Чи означає це, що будь-який пристрій можна зламати (jailbreak)?

Не обов'язково.

USBLiter8 — це BootROM-експлойт, а не повноцінний jailbreak.

Він забезпечує виконання низькорівневого коду під час завантаження, але для цього все ще потрібні додаткові програмні компоненти:

  • Завантажувати користувацькі середовища
  • Патчити iOS
  • Розробляти jailbreak
  • Виконувати зміни файлової системи

Експлойт призначений насамперед для досліджень у сфері безпеки, реверс-інжинірингу, аналізу прошивок та розробки майбутніх інструментів.

Чи скомпрометовано Secure Enclave?

Ні.

Paradigm Shift наголосила, що USBLiter8 не компрометує безпосередньо Secure Enclave Processor (SEP).

SEP продовжує працювати незалежно від основного процесора та відповідає за ключі шифрування, біометричні дані й інші критичні функції безпеки.

Однак доступ до BootROM значно розширює можливості дослідників щодо вивчення та тестування найперших етапів процесу завантаження.

Чи можна використовувати USBLiter8 для обходу блокування iCloud?

Блокування активації включає набагато більше, ніж BootROM. Воно базується на інфраструктурі активації Apple, підписаних записах активації та Secure Enclave для окремих функцій безпеки.

BootROM-експлойт сам по собі не вимикає ці механізми. Проте доступ до BootROM може спростити дослідження та розробку майбутніх методів.

Висновок

USBLiter8 став першим публічно оприлюдненим BootROM-експлойтом для пристроїв Apple з часів checkm8 і розширив дослідження апаратного рівня на покоління A12 та A13.

Хоча атака потребує фізичного доступу та спеціалізованого обладнання, її значення полягає в тому, що вона націлена на незмінний код BootROM, який Apple не може оновити. У результаті всі вразливі пристрої залишаються такими протягом усього терміну служби.

Посилання

Поділитися:

iPhone & iPad Unlock Software

Програмне забезпечення для розблокування Mac

iRemove Новини

USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices
USBLiter8 BootROM Exploit Explained | A12 & A13 Apple Devices

Learn how the USBLiter8 BootROM exploit works on Apple A12 and A13 devices. Explore SecureROM exploitation, Pwned DFU mode, supported devices, security implications, and research applications.

iCloud Unlock for iPhone 15 Series with iRemove Software
iCloud Unlock for iPhone 15 Series with iRemove Software

Unlock iCloud on iPhone 15 Series effortlessly with iRemove Software. Learn how to bypass Activation Lock on iPhone 15, 15 Plus, 15 Pro, and 15 Pro Max.

Bypass iCloud and Unlock iPhone 14 with the iRemove Software
Bypass iCloud and Unlock iPhone 14 with the iRemove Software

Bypass the Activation Lock on any iCloud-locked iPhone 14 series model, including the 14 Plus, 14 Pro, and 14 Pro Max, using iRemove Software!

Bypass iCloud Lock from iPhone XR, XS, and XS Max
Bypass iCloud Lock from iPhone XR, XS, and XS Max

Use iRemove Software to Bypass iCloud Activation Lock on any iPhone XR, XS, and XS Max models. The fast and effective iCloud Unlock hardware method.

Bypass iCloud on iPhone 11 Series: 11, 11 Pro and  11 Pro Max
Bypass iCloud on iPhone 11 Series: 11, 11 Pro and 11 Pro Max

Bypass the iCloud Activation Lock on any iPhone 11 series model, including 11 Pro and 11 Pro Max, using the iRemove Activation Lock Bypass Tool!

Remove - Bypass the Activation Lock on iPhone 12 Series
Remove - Bypass the Activation Lock on iPhone 12 Series

Unlock the Activation Lock on your iPhone 12, 12 Pro, 12 Pro Max, and 12 Mini quickly and easily with iRemove iCloud Bypass Software.

Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!
Unlock iPhone 13 with iRemove Software: Easy iCloud Bypass!

Learn how to bypass iCloud and remove Activation Lock from iPhone 13 series (13 Pro, 13 Pro Max) using iRemove Software. Guaranteed success in 2024!

Bypass iOS 16 iCloud Activation Lock Screen
Bypass iOS 16 iCloud Activation Lock Screen

Best iOS 16 iCloud Bypass solution for iPhone and iPad Devices with Activation Lock

Remove Activation Lock without Previous Owner
Remove Activation Lock without Previous Owner

All methods to ☆ REMOVE ACTIVATION LOCK WITHOUT PREVIOUS OWNER ☆ Ultimate how to guide for iPhone and other iOS users.

Bypass the Activation Lock on an iPad
Bypass the Activation Lock on an iPad

Reliable Ways to Bypass the Activation Lock on an iPad without Apple ID Password and Previous Owner

Будьте в курсі

Отримуйте спеціальні пропозиції на останні розробки від iRemove.

Досі шукаєте допомоги?

Будь ласка, не хвилюйтеся. Будь ласка, зв'яжіться з нашою службою підтримки. Ми завжди раді допомогти вам.

Зверніться до нашої дружньої служби підтримки