USBLiter8:自 checkm8 以来首个无法修复的 Apple A12 和 A13 BootROM 漏洞利用
Explore USBLiter8, the first public BootROM exploit since checkm8. Learn how it affects Apple A12 and A13 devices, enables Pwned DFU mode, and advances iOS security research.

自 2019 年发布 checkm8 以来,安全研究人员首次公开披露了另一种影响 Apple 设备的 BootROM 漏洞利用。该漏洞名为 USBLiter8,由 Paradigm Shift 的研究人员开发,针对搭载 A12 和 A13 处理器的 Apple 设备。
由于漏洞存在于 Apple 不可修改的 SecureROM(BootROM)中,因此无法通过 iOS、iPadOS 或固件更新进行修复。所有受影响的设备在整个硬件生命周期内都会保持易受攻击状态。
无法修复的硬件漏洞
与大多数软件漏洞不同,USBLiter8 利用了 BootROM 中的缺陷——这是 Apple 设备启动时执行的第一段代码。
BootROM 在制造过程中被永久写入处理器。一旦芯片出厂,其内容便无法修改,因此 Apple 无法通过软件更新修复该漏洞。
唯一彻底的解决方案是更换为不受影响的新一代硬件。
USBLiter8 的工作原理
根据 Paradigm Shift 博客介绍,该漏洞源于 Apple A12 和 A13 芯片中使用的 Synopsys DesignWare(DWC2)USB 控制器缺陷。
在 DFU 模式下,USB 控制器会在 iOS 或 iBoot 启动之前处理传入的 USB 设置数据包。研究人员发现,特制的数据包序列可以操纵内部内存指针,从而实现对预期内存区域之外的写入。
通过精确控制这些写入操作,可以在 Apple 安全启动链建立之前,在 SecureROM 中执行任意代码。
为什么 A12 和 A13 容易受到攻击
Paradigm Shift 表示,受影响的处理器处于 Apple 硬件演进过程中的特殊阶段。
较旧的 A11 设备不会受到影响,因为其 BootROM 会在每次传输后手动重置易受攻击的 USB 指针。而 A14 及之后的处理器在 BootROM 初始化期间正确配置了硬件内存保护。
A12 和 A13 设备正好位于这两代之间,因此暴露于这一硬件缺陷。
需要物理访问设备
USBLiter8 并不是一种远程攻击。
攻击者必须:
- 实际持有设备。
- 将设备置于 DFU 模式。
- 将其连接到运行 USBLiter8 固件的 RP2350 微控制器。
整个利用过程不到两秒,并且发生在 Apple 已签名启动链开始加载之前。
A12 与 A13 的利用方式不同
尽管同一 BootROM 漏洞影响 A12 和 A13,但利用方式并不完全相同。
在 A12 设备上,实现任意代码执行相对简单。
在 A13 上,研究人员还必须绕过 Apple 的 Pointer Authentication Codes (PAC) 硬件安全机制,该机制用于保护返回地址和其他指针免受内存破坏攻击。
利用成功后会发生什么?
成功利用后,设备将进入 Pwned DFU 模式。
USB 序列号将变为:
PWND:[usbliter8]
在此状态下,研究人员可以上传自定义启动组件,包括:
- 自定义 iBSS
- 自定义 iBEC
- SSH Ramdisk
- 未签名的 iBoot 镜像
- 自定义内核
- 研究工具
这为 Bootloader 研究以及 Apple 安全启动流程的底层分析提供了强大的平台。
这是否意味着所有设备都可以越狱?
不一定。
USBLiter8 是 BootROM 漏洞利用,而不是完整的越狱。
它能够在启动期间执行底层代码,但仍然需要其他软件组件才能:
- 启动自定义环境
- 修改 iOS
- 开发越狱工具
- 修改文件系统
该漏洞利用主要用于安全研究、逆向工程、固件分析以及未来工具的开发。
Secure Enclave 是否被攻破?
没有。
Paradigm Shift 强调,USBLiter8 不会直接攻破 Secure Enclave Processor(SEP)。
SEP 仍然独立于应用处理器运行,并负责加密密钥、生物识别数据以及其他关键安全功能。
然而,对 BootROM 的访问极大地扩展了研究人员在启动早期阶段可以研究和测试的内容。
USBLiter8 可以用于绕过 iCloud 锁吗?
激活锁不仅仅依赖 BootROM,它还依赖于 Apple 的激活基础设施、已签名的激活记录以及 Secure Enclave 的部分安全功能。
BootROM 漏洞利用并不会自动禁用这些机制,但 BootROM 访问权限可能有助于未来相关研究和技术开发。
结论
USBLiter8 是自 checkm8 以来首个公开发布的 Apple BootROM 漏洞利用,并将硬件级研究扩展到 A12 和 A13 世代。
尽管该攻击需要物理访问和专用硬件,但其重要性在于它针对的是 Apple 无法更新的不可变 BootROM 代码。因此,所有受影响的设备在整个生命周期内都将保持易受攻击状态,使 USBLiter8 成为近年来最重要的 Apple 安全研究成果之一。