Zum Hauptinhalt springen
tsecurity.de LIVE
Echtzeit-Radar & Feeds
Alle RSS Feeds
👥 Community & Social
Unix & Linux ServerWhat RKE2 Security Responder collects, and why(19.09.2026 um 05:39 Uhr)
Unix & Linux ServerSUSE at World Summit AI 2026: Enabling Sovereign Enterprise AI(19.09.2026 um 08:27 Uhr)
Sicherheitslücken (CVE)CVE-2026-78135 | strongSwan up to 6.0.7 libcharon improper authentication(19.09.2026 um 07:36 Uhr)
Sicherheitslücken (CVE)CVE-2026-43696 | Apple macOS up to 26 improper authorization(19.09.2026 um 08:07 Uhr)
Sicherheitslücken (CVE)CVE-2026-43674 | Apple iOS/iPadOS up to 26 improper authentication(19.09.2026 um 08:07 Uhr)
Unix & Linux ServerWhat RKE2 Security Responder collects, and why(19.09.2026 um 05:39 Uhr)
Unix & Linux ServerSUSE at World Summit AI 2026: Enabling Sovereign Enterprise AI(19.09.2026 um 08:27 Uhr)
Sicherheitslücken (CVE)CVE-2026-78135 | strongSwan up to 6.0.7 libcharon improper authentication(19.09.2026 um 07:36 Uhr)
Sicherheitslücken (CVE)CVE-2026-43696 | Apple macOS up to 26 improper authorization(19.09.2026 um 08:07 Uhr)
Sicherheitslücken (CVE)CVE-2026-43674 | Apple iOS/iPadOS up to 26 improper authentication(19.09.2026 um 08:07 Uhr)
Intelligence View
⚡ tsecurity.de Intelligence

iOS Activation Accepts Custom XML Provisioning – Configs Persist Across DFU, Plist Shows Bird Auth Mod

iOS Activation Accepts Custom XML Provisioning – Configs Persist Across DFU, Plist Shows Bird Auth Mod

While inspecting iOS activation behavior, I submitted a raw XML plist payload to Apple's https://humb.apple.com/humbug/baa endpoint during provisioning.

What I observed:

  • The endpoint responds with 200 OK and issues a valid Apple-signed certificate
  • The payload was accepted without MDM, jailbreak, or malware
  • Device was new, DFU-restored, and unsigned
  • Provisioned settings (CloudKit, modem policy, coordination keys) persisted even after full erase + restore

What caught my eye later was a key entry in defaults-com.apple.bird:

<key>CKPerBootTasks</key> <array> <string>CKAccountInfoCacheReset</string> </array> ... <key>CloudKitAccountInfoCache</key> <dict> <key>[redacted_hash]</key> <data>[base64 cloud credential block]</data> </dict> 

This plist had modified CloudKit values and referenced authorization flow bypass, possibly tied to pre-seeded trust anchors or provisioning profiles injected during setup.

Why Post Here?

I’m not claiming RCE. But I suspect a nonstandard activation pathway or misconfigured Apple provisioning logic.

I’ve submitted the issue to Apple and US-CERT — no acknowledgment. Another technical subreddit removed the post after it gained traction (70+ shares).

Open Questions:

  • Could this reflect an edge-case provisioning bypass Apple forgot to deprecate?
  • Does the plist confirm persistent identity caching across trust resets?
  • Anyone seen this behavior or touched provisioning servers internally?

Not baiting drama — I’m trying to triangulate a quiet corner of iOS setup flow that’s potentially abused or misconfigured.

submitted by /u/Bright-Dependent2648
[link] [comments]
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten iOS Activation Accepts Custom XML Provisioning – Configs Persist Across DFU, Plist Shows Bird Auth Mod

Thematisch verwandte Begriffe: Activation, Accepts, Custom, Provisioning · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Zum Aktualisieren ziehen
ZERO-DAY CVE-2026-61591 | djust provides Phoenix LiveView-style reactive server-side rendering for…
Advisory →
TTS Reader • tsecurity.de Voice
tsecurity.de Icon
tsecurity.de App
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag
Themen-Radar & Intelligence Matrix
Echtzeit-Taxonomie nach Angriffsvektoren & Plattformen

tsecurity.de Live Threat Radar

🔴 LIVE RADAR
MONITORING
AKTIV
CVE-DATENBANK
LIVE
🔍
Radar › Alle Kategorien
Alle aus Alle Kategorien 2.659.648
Community Radar & Live Chat
Sentinel Bot online • Live-Stream
Dein Cluster: Security Explorer
Match:
lädt…
Verbindung zum Community-Stream wird aufgebaut...
Bearbeitungsmodus — Senden überschreibt deine Nachricht
Community-Puls — was gerade passiert
lädt…
Aktivitäten deiner Analysten
lädt…
Neues Thema oder Eilmeldung einreichen

Reiche interessante Links, Zero-Days oder Debatten ein. Die Community entscheidet per Upvote über die Veröffentlichung.

Heiß diskutierte Einreichungen
🔖 Gespeicherte Artikel
📂 Keine gespeicherten Artikel vorhanden.
Rechts: Artikel Ziehen Links: RSS
Hoch: nächster Artikel Runter: zurück / schließen
News NIS-2 Frühwarnung Tier-1 Intel ⏱️ 3 Min vor 10 Min
Artikeldaten werden geladen...

Rechts: Original Links: RSS-Ansicht
↗ Original-Quelle
Social Reaktionen Stimme abgeben (+5 Karma)
Einstufung & Relevanz-Poll 0 Stimmen
In sozialen Netzwerken teilen 1-Klick