文章总结: 一种新型iOS沙箱逃逸漏洞利用Books和iTunes守护进程的弱点,通过数据库污染和路径穿越实现任意文件写入。该漏洞影响iOS26.2b1及以下版本,已在iOS26.2b2修复。原理包括itunesstored污染bookassetd数据库路径和bookassetd解压EPUB时未校验路径。用户应更新系统或降级至安全版本以防范风险;POC和代码已公开供研究。
综合评分: 100
文章分类: 漏洞分析,移动安全,安全工具,漏洞预警
iOS 沙箱逃逸新链:Books × iTunes 双守护进程路径穿越全解析(POC 附)
Ots安全
2025年11月17日 11:35
威胁简报
恶意软件
漏洞攻击
一种新型的iOS沙箱逃逸漏洞瞄准了系统服务itunesstored和bookassetd,通过MobileGestalt子系统进行利用。该漏洞适用于iOS 26.2b1及以下版本,已被苹果公司在iOS 26.2b2中修复。它已被融入iCloud绕过工具如iRemoval Pro中(兼容iOS 18.6至26.2b1),公开版本可能至少需要iOS 18.6。用户若想利用此漏洞,可通过恢复或降级至iOS 26.1版本(前提是苹果仍在签名)。
在iPhone 17 Pro Max上安装iPadOS能够规避部分系统约束,从而放宽侧载应用的限制并开启多任务操作界面,不过它无法实现完整的root权限,也不能兼容TrollStore之类的工具。
该漏洞源于bookassetd(Books资产守护进程)和/或itunesstored(iTunes Store守护进程)在调用MobileGestalt或处理沙箱切换时的弱点,从而实现沙箱逃逸。MobileGestalt负责为应用和服务提供设备、配置以及硬件相关信息,而沙箱机制则隔离了应用和服务,以阻挡对系统组件的非法访问。一旦成功逃逸,代码便能获取更高权限,实现对系统文件和设备设置的修改。
漏洞原理(三句话)
- itunesstored 权限受限,但可通过恶意 downloads.28.sqlitedb污染bookassetd 数据库路径。
- bookassetd 解压 EPUB 时未校验提取路径,允许 ../../../../ 穿越。
- 两阶段数据库注入 + 重启触发 = 任意 mobile 文件写入。
详细 POC:https://hanakim3945.github.io/posts/download28_sbx_escape/
完整代码:https://github.com/hanakim3945/bl_sbx
END
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《iOS 沙箱逃逸新链:Books × iTunes 双守护进程路径穿越全解析(POC 附)》