商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 硬件相关 > 苹果 A12/A13 芯片新漏洞曝光iPhone 11 系列等受影响

苹果 A12/A13 芯片新漏洞曝光iPhone 11 系列等受影响

  发布于2026-08-24 阅读(0)

扫一扫,手机访问

安全公司 Paradigm Shift 在昨天(6 月 18 日)发布了一篇技术博文,公布了他们在苹果 A12 和 A13 芯片上发现的一个 BootROM 漏洞。他们将这个漏洞命名为 usbliter8。坦白讲,这个名字听起来就带着一股“可以直接绕过整个安全启动链”的狠劲。

先来看看哪些设备会受到影响。这个漏洞主要存在于采用 A12 和 A13 芯片的设备,基本上就是 iPhone XS 系列、XR 和 iPhone 11 系列,以及搭载 S4 和 S5 芯片的几款 iPad 和 Apple Watch。具体清单如下:

  • 11-inch iPad Pro (第一代)

  • 11-inch iPad Pro (第二代)

  • 12.9-inch iPad Pro (第三代)

  • 12.9-inch iPad Pro (第四代)

  • Apple Watch SE (第一代)

  • Apple Watch Series 4

  • Apple Watch Series 5

  • iPad (第 9 代)

  • iPad (第 8 代)

  • iPad Air (第 3 代)

  • iPad mini (第 5 代)

  • iPhone 11

  • iPhone 11 Pro

  • iPhone 11 Pro Max

  • iPhone SE (第 2 代)

  • iPhone XR

  • iPhone XS

  • iPhone XS Max

这个漏洞的根基在哪里呢?简单来说,它瞄准的是 A12 和 A13 芯片中集成的 DWC2 USB 控制器。关键在于这个控制器自身的一个硬件 bug,再搭配上特定的固件配置缺陷,导致整个应用处理器的启动链都能被攻破。我们来看一下具体机制。

这个控制器在处理 USB Setup 包时,使用的是环形 DMA(直接内存访问)缓冲机制。它每收到一个 8 字节的 Setup 包,DMA 地址指针就递增 8 个字节。但问题在于,当它接收到第四个包时,控制器会试图将指针回退 24 个字节,以实现环形复位。然而,整个机制在控制器的逻辑上存在一个漏洞:它同样接收小于 8 字节的包(但存储时是按 4 字节对齐的),这样一来,指针每次实际写入的步进量(小于8)就与固定回退量(24 字节)产生了不匹配。结果就是形成了一个12字节步进的缓冲欠载原语。这相当于是把原本稳固的环形缓冲区撕开了一个口子。

在 A12 上,这个 USB 控制器的 DMA 缓冲区分配在堆上,紧邻着 USB 任务栈。攻击者就能利用这个“欠载”原语去覆盖栈上保存的 LR(链接寄存器)值。一旦调度器切换回 USB 任务,就能直接劫持 PC(程序计数器)指针,为所欲为。

到了 A13 上,事情变得更复杂了,因为苹果引入了 PAC(指针认证)和堆元数据校验。想绕过这些防护,攻击者需要分多步走,像解一道复杂的几何证明题一样:

  • 第一步,先覆盖 DART(设备地址重映射表)相关的数据结构,利用 DART 清理例程中的一个零写入原语,清空全局 DART 指针,从而避免触发堆校验崩溃。

  • 然后,攻击者利用 MMIO 寄存器向其中一个值写入 0xF,覆盖全局的 panic 计数器。这么做的目的是,当后续系统 panic 时,它会进入一个无限循环,而不会直接重启,为后续操作争取时间。

  • 再下一步,攻击者需要精确控制 DMA 写入的时机,在 USB 任务实际运行时,覆写其任务结构中的临界区深度字段,再触发一个带 IRQ 的 panic,让它进入这个“无限挂起”的循环里。

  • 最后,在这个无限循环期间继续执行 DMA 写操作,用于覆盖 BSS 段里的 USB IRQ 中断处理函数指针,最终实现完全的 PC 控制权。

  • 获得代码执行权限后,攻击者会利用 SecureROM 中极少出现的 EL1 模式切换点(通过执行一条 SVC 0 指令)。在 A12 上,可以通过预先搭建好的 ROP 链,将 DMA 目标地址设为 boot trampoline 区域(这个区域是只读可执行的,但DMA能写入),然后写入 shellcode,再跳转到 EL1 权限去执行。

尽管这个漏洞听起来很吓人,但由于它是 BootROM 级别的缺陷,无法通过软件更新来修复。不过,值得松一口气的是,它的利用条件相当苛刻:必须物理接触到设备,而且它不会直接威胁到安全隔区处理器。苹果已经收到了这个漏洞的通报。对于用户来说,最务实的建议就是:如果你还在纠结要不要升级,不妨直接换一台采用 A14 或更新芯片的设备,这才是一劳永逸的终极解决方案。

附上参考地址

  • Introducing usbliter8

本文转载于:https://www.itren.com/digital/184803.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

产品推荐

热门关注