Part01
启动越狱版iOS 27构建
安全研究人员通过结合近期披露的usbliter8 SecureROM漏洞利用技术与大幅修改的自定义固件工作流,成功在iPhone 11 Pro上启动了一个越狱版iOS 27构建。
此次演示针对的是搭载A13芯片的iPhone 11 Pro,展示了如何利用物理接触处于DFU模式下的设备,绕过正常的启动链限制。
该项目发布在34306/usbliter8-fun GitHub仓库中,基于开发者wh1te4ever的早期工作,并针对iOS 27.0 beta 2(构建版本号24A5370h)添加了特定构建补丁。苹果iOS 27 beta 2版本使用了该构建编号,而iPhone 11 Pro仍被列为iOS 27兼容设备。研究的核心是usbliter8,这是Paradigm Shift针对苹果A12和A13处理器发布的一个bootrom级漏洞利用。
该漏洞通过USB设备固件升级模式运行,要求攻击者或研究人员将专用硬件物理连接到目标设备。由于SecureROM是嵌入芯片中的不可变代码,该层的漏洞无法通过普通的iOS软件更新彻底修复。
Part02
自定义固件改造
据报道,iPhone 11 Pro的实现使用基于RP2350的Raspberry Pi Pico 2配置为USB漏洞利用设备。一旦手机进入被攻破的DFU状态(由PWND:[usbliter8] USB串行标记标识),研究人员即可加载修改后的启动组件并恢复自定义的iOS镜像。
该攻击并非远程攻击,需要DFU访问、USB连接、兼容硬件以及详细的技术准备。自定义固件包含内核和用户空间的更改,旨在削弱iOS的多项安全控制。
报告的修改包括绕过USB受限模式、突破影响/var/jb的沙盒执行限制以及绕过Apple Mobile File Integrity信任缓存检查。这些更改允许执行未签名或不可信的代码,这是越狱环境的核心要求。
研究人员还修改了系统服务,以处理因使用不兼容或不可用的安全隔区处理器组件而引发的不稳定性。
硬件设置
添加了补丁以避免coreauthd和ctkd等服务崩溃。同时,与激活相关的更改试图让修改后的设备显示为已激活状态。
此外,研究人员在遇到“设置助理”死锁后,关闭了与屏幕使用时间相关的launchd任务。最终安装结果高度实验性,并伴有重大限制。
Part03
根据项目文档,恢复自定义固件可能会擦除设备并使重要服务失效,包括安全隔区功能、密码支持、Wi-Fi、基带连接、蓝牙功能以及Apple服务。该仓库明确警告用户不要在主手机上尝试该操作。
设备启动后,该项目支持通过USB进行SSH访问。文档描述了安装引导环境和Sileo包管理器的过程。然而,网络连接可能需要通过Mac进行USB网络共享,因为修改后的设备上正常的Wi-Fi和蜂窝功能可能不可用。
这项研究展示了SecureROM级漏洞对旧款苹果硬件产生的持久安全影响。虽然利用需要物理接触和技术技能,但usbliter8使研究人员能够研究苹果标准信任链之外的设备,包括像iOS 27这样的新版本。
在usbliter8最初被报道时,尚未披露任何CVE编号、CVSS评分、苹果安全公告或公开报告的野外利用案例。
参考来源:
Researchers Successfully Booted Jailbroken Version of iOS 27 on an iPhone 11 Pro
https://cybersecuritynews.com/booted-jailbroken-ios-27-iphone-11-pro/
编辑:陈十九
审核:商密君
征文启事
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...