导语:安全研究团队Paradigm Shift近日公开了名为usbliter8的BootROM漏洞细节,可在苹果A12和A13芯片的SecureROM中实现任意代码执行。与2019年震惊业界的checkm8类似,该漏洞代码烧录在出厂芯片中,苹果无法通过软件更新修复,影响设备将终身携带这一缺陷。
一、漏洞概述
2026年6月18日,Paradigm Shift团队正式发布了usbliter8漏洞的完整技术报告和可用的Proof of Concept(概念验证代码)。该漏洞针对苹果A12和A13芯片的SecureROM,利用了Synopsys DWC2 USB控制器中的硬件缺陷,以及苹果在这两代芯片中对USB DART(设备地址解析表,芯片级IOMMU)的特殊配置。
这不是一次远程攻击。攻击者必须实际持有设备,将其置于DFU(设备固件升级)模式,并通过USB连接一台基于RP2350微控制器的专用设备。整个利用过程在两秒内完成,在苹果签名启动链加载之前就已完成代码执行。

二、影响范围
usbliter8公开支持A12、S4、S5和A13四款SoC。从芯片到具体设备型号,影响范围如下:
A12 芯片覆盖了iPhone XR、iPhone XS/XS Max、第三代iPad Air、第五代iPad mini、第八代iPad,以及第二代Apple TV 4K。
S4 和 S5 芯片分别对应Apple Watch Series 4,以及Apple Watch Series 5和第一代Apple Watch SE,此外还有HomePod mini。
A13 芯片则覆盖了iPhone 11/11 Pro/11 Pro Max、第二代iPhone SE、第九代iPad,以及Studio Display。
研究团队同时指出,A12X和A12Z的支持在技术上可行,但尚未实现。如果实现,这将把2018款和2020款iPad Pro也纳入影响范围。
值得注意的是,A11及更早芯片不在此漏洞影响范围内——它们受另一个著名BootROM漏洞checkm8的影响。而A14及更新芯片似乎已修复了相关配置问题,该漏洞路径无法利用。
三、技术原理
3.1 根因分析
漏洞的根源在于Synopsys DWC2 USB控制器的硬件设计缺陷。该控制器通过DMA将传入的USB Setup数据包存储在缓冲区中,每缓冲三个数据包后,会在第四个包到达时将写指针递减固定值24字节来重置缓冲区。更关键的是,它接受小于标准尺寸的数据包,并将指针仅按实际写入的字节数递增。
这种不匹配导致写指针在内存中逐步递减,造成可重复的缓冲区下溢——每次操作向后跨越12字节。
真正让这个硬件缺陷在A12和A13上可被利用的原因,是苹果在SecureROM中将USB DART配置为bypass(直通)模式。在这种模式下,下溢的DMA指针可以突破边界,写入任意SRAM内存区域。
A11不受影响,是因为其USB驱动在每个数据包处理后手动重置DMA地址,因此不会累积这种指针不匹配。A14及更新芯片据报已正确配置DART,使漏洞无法利用。
3.2 代码执行路径
A12芯片利用路径相对直接。在该芯片上,DMA缓冲区与USB任务的堆栈区域相邻。当缓冲区下溢时,攻击者可以覆写堆栈上保存的链接寄存器,在下一次上下文切换时获得程序计数器控制权,从而执行任意代码。
A13芯片利用难度更高,因为其SecureROM启用了指针认证(PAC)机制来保护堆栈中存储的返回地址。Paradigm Shift团队采用了多阶段绕过策略:首先通过破坏DART相关的堆结构获得有限的写原语;然后覆写panic深度计数器,使芯片在错误发生时进入循环而非重启;再精心控制DMA写入的时序,避免破坏USB任务保存的寄存器;最后覆写BSS段中的USB中断处理程序指针。下一条USB中断触发时,攻击者预设的代码便会以EL1(芯片特权模式)权限在SecureROM内执行。
四、漏洞利用后的能力
一旦usbliter8漏洞被成功触发,攻击者可以:注入自定义USB请求处理程序,并将设备USB序列号字符串覆写为PWND:[usbliter8]作为标识;临时降级SoC的生产模式;加载未经任何签名校验的原始iBoot镜像,完全绕过苹果的Chain of Trust启动链。
不过,研究明确指出,该漏洞目前无法攻破Secure Enclave(安全隔区)。苹果的Secure Enclave设计为独立于应用处理器的保护边界,理论上用户密码和加密数据仍然安全。但Paradigm Shift也警告,BootROM级别的控制可能为后续攻击Secure Enclave开辟新的路径。
五、与checkm8的对比
usbliter8与2019年公开的checkm8有着高度相似的气质——都是BootROM级别的漏洞,都无法通过软件更新修补,都需要物理访问和DFU模式。最大的区别在于影响范围:checkm8覆盖了从A5到A11的芯片,而usbliter8将这一”永久失守”的范围延伸到了A12和A13。
checkm8公开后,催生了unc0ver、checkra1n等一系列经典越狱工具。usbliter8的代码同样已在GitHub上公开(获得了超过280个star),社区开发者也已经跟进发布了支持更广iOS版本和iBoot补丁的辅助项目,可以预见类似的后续生态正在酝酿中。
六、处置建议
由于漏洞根植于硬件且无法修复,受影响设备的”物理边界”已经永久失效。对普通用户而言,实际风险相对较低——攻击者需要物理持有设备、拥有专用硬件(RP2350开发板)和将设备强制进入DFU模式的知识与能力。
但对于高安全敏感场景,这已经是硬件层面的device-custody(设备管控)问题而非软件补丁问题。建议受影响用户:将A12/A13/S4/S5设备从高安全敏感角色中淘汰;优先将设备更新至A14或更新芯片的硬件;日常使用中严格避免在不受信任的USB线缆或主机上进入DFU模式。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容