iOS13 KVC

前提

这段时间升级了 Xcode11.0,在 iOS13.0 运行的时候,当运行到 [textField setValue:color forKeyPath:@"_placeholderLabel.textColor"] 崩溃了,抛出了KVC错误

*** Terminating app due to uncaught exception 'NSGenericException', reason: 'Access to UITextField's _placeholderLabel ivar is prohibited. This is an application bug'

在 iOS13 中,不再允许通过 KVC 的方式去访问私有属性,需要通过其他方式修改。

目前我找到的会触发 KVC 访问权限异常崩溃的方法有:

  • UITabBarButton -> _info
  • UITextField -> _placeholderLabel
  • _UIBarBackground -> _shadowView
  • _UIBarBackground -> _backgroundEffectView
  • UISearchBar -> _cancelButtonText
  • UISearchBar -> _cancelButton
  • UISearchBar -> _searchField

在网上看到有人说 私有KVC崩溃与系统版本无关,与Xcode版本有关,Xcode11编译会崩溃

这个说法是错的,接下来主要拿 UITextFieldUISearchBarKVC 崩溃做讲解

分析

UITextField - _placeholderLabel

UITextField *tf = [UITextField new];
[tf valueForKey:@"_placeholderLabel"];

先将上面的代码分别在 Xcode10.3,Xcode11.0,iOS12.4,iOS13上运行,看看运行结果:

  • Xcode10.3 - iOS12.4: ✅
  • Xcode10.3 - iOS13: ✅
  • Xcode11.0 - iOS12.4: ✅
  • Xcode11.0 - iOS13.0: ❌

只有在 Xcode11.0 - iOS13.0 上运行会抛出 KVC 异常,通过堆栈发现,异常是在 -[UITextField valueForKey:] 中抛出的

UITextField_error_bt.png

UITextField 属于系统UI库,而在 iOS13 中,UITextField 内部重写了 valueForKey: 方法,通过判断参数 key 是否为 _placeholderLabel 来决定是否访问了私有属性,下图是 iOS13 的 UIKitCore 中新增的 -[UITextField valueForKey:] 的汇编实现:

-[UITextField valueForKey].jpg

如果参数 key 等于字符串 _placeholderLabel,则调用 _UIKVCAccessProhibited() C函数决定是否抛出异常,这个函数放到下面再讲。而在 iOS12 的 UIKitCore 中,UITextField 是没有重写 valueForKey: 方法的,因此在 iOS12 上是不会抛出异常。既然 UITextField 内部是通过判断 key 是否等于_placeholderLabel 来抛出异常的,那么试试不加 "_":

UITextField *tf = [UITextField new];
[tf valueForKey:@"placeholderLabel"];

正常运行没报错~

在 iOS13 中,UITextField 只重写了 valueForKey:,没有重写 setValue:forKey:,因此下面的方法也是能正常运行的

UITextField *tf = [UITextField new];
[tf valueForKey:@"placeholderLabel"];
[tf setValue:nil forKey:@"placeholderLabel"];
[tf setValue:nil forKey:@"_placeholderLabel"];

如果要想继续获取 UITextField 的占位文本框,可以使用 placeholderLabel,不要加 _

UISearchBar - _searchField

UISearchBar *sb = [UISearchBar new];
[sb valueForKey:@"_searchField"];

先将上面的代码分别在 Xcode10.3,Xcode11.0,iOS12.4,iOS13上运行,看看运行结果:

  • Xcode10.3 - iOS12.4: ✅
  • Xcode10.3 - iOS13: ✅
  • Xcode11.0 - iOS12.4: ✅
  • Xcode11.0 - iOS13.0: ❌

可能有人会认为,UISearchBar 内部也重写了 valueForKey: 方法,判断 key 值。看函数调用堆栈,是进入到 [UISearchBar _searchField] 方法才抛出异常的,而且 UISearchBar 内部并没有重写 valueForKey: 方法的

UISearchBar_error_bt.jpg

看汇编:

-[UISearchBar _searchField].jpg

方法内部直接调用了 _UIKVCAccessProhibited() 函数,那为什么 iOS12 不会崩溃呢?

UISearchBar 在 iOS12 和 iOS13 上的实现略有不同。在 iOS13 中,UISearchBar 实现了 searchField_searchFieldsearchTextField_searchTextField_searchBarTextField;在 iOS12 中,UISearchBar 实现了 searchField_searchBarTextField

在 iOS13 中,UISearchBar 额外实现了 _searchField 方法,因此通过 _searchFieldsearchField 取值,分别调的是不同的方法。苹果为什么要这么做呢?我也不知道🤷♂️。不过在 iOS13 中,UISearchBar 的私有变量不再是自己内部创建了,而是通过 _UISearchBarVisualProviderIOS 这个类来创建的,这个类是 iOS13 后才有的,估计是为了区分 iOS 系统和 iPadOS 系统吧😓

如果要想继续获取 UISearchBar 的输入框,可以使用 searchField,不要加 _

在 iOS13 上,UIKitCore 这个系统共享UI库中,新增了 _UIKVCAccessProhibited 函数去限制了 KVC 访问权限控制,苹果之所以要私有属性也是不想我们去访问的,所以尽量不访问吧。说不定在以后的版本中,连 placeholderLabelsearchField 也不给访问了呢

分割线

提示:

下面的内容主要讲解的是 Xcode10 和 Xcode11 打的包,在 iOS13 上运行结果不一样的原因,其中涉及到了 MachODYLD 的知识了,有兴趣的可以继续看,没兴趣的就返回吧

_UIKVCAccessProhibited

这是在 iOS13 上才有的函数,因此拿 iOS13 模拟器中的 UIKitCore 分析,先看看Hopper反编译出来的伪代码吧

_UIKVCAccessProhibited.jpg

其中主要是拿全局变量 __UIApplicationLinkedOnVersion 和 寄存器 rdx 中的值做比较,寄存器 rdx 存储的是函数的第3个参数,在 [UITextField valueForKey:][UISearchBar _searchField] 中传入的值都为 0xd0000,值得注意的时候,汇编中用的是立即数,是固定的。

Xcode10 打的包运行在 iOS13 上不会崩溃,因此猜想 Xcode10 的包,__UIApplicationLinkedOnVersion 的值是比 0xd0000 小的,而 Xcode11 的包会抛出异常,那么 Xcode11 的包,__UIApplicationLinkedOnVersion 的值要大于等于 0xd0000

直接看 UIKitCoreMachO 文件的话,会发现 __UIApplicationLinkedOnVersion 的值为 0x0,即使不为 0x0,在运行时也会动态改变,否则没法区分 Xcode10 和 Xcode11

__UIApplicationLinkedOnVersion 配套出现的还有的 __UIApplicationLinkedOnVersionOnce,猜想代码中肯定会出现和👇类似的代码:

static dispatch_once_t __UIApplicationLinkedOnVersionOnce;
dispatch_once(&__UIApplicationLinkedOnVersionOnce, ^{
    ...
});

还真的在 -[UIApplication _runWithMainScene:transitionContext:completion:] 中找到了实现代码:

if (*(int32_t *)__UIApplicationLinkedOnVersion == 0x0) {
        if (*__UIApplicationLinkedOnVersionOnce != 0xffffffffffffffff) {
                dispatch_once(__UIApplicationLinkedOnVersionOnce, ^ {/* block implemented at _____UIApplicationLinkedOnOrAfter_block_invoke */ } });
        }
}

void _____UIApplicationLinkedOnOrAfter_block_invoke(void * _block) {
    *(int32_t *)__UIApplicationLinkedOnVersion = dyld_get_program_sdk_version(_block);
    return;
}

看来全局变量 __UIApplicationLinkedOnVersion 的值是通过 dyld_get_program_sdk_version() 获取的。下载 DYLD 源码看看吧

// APIs.cpp
uint32_t dyld_get_program_sdk_version()
{
    static uint32_t sProgramSDKVersion = 0;
    if (sProgramSDKVersion  == 0) {
        sProgramSDKVersion = dyld3::dyld_get_sdk_version(gAllImages.mainExecutable());
    }
    return sProgramSDKVersion;
}

uint32_t dyld_get_sdk_version(const mach_header* mh)
{
    __block bool versionFound = false;
    __block uint32_t retval = 0;
    dyld3::dyld_get_image_versions(mh, ^(dyld_platform_t platform, uint32_t sdk_version, uint32_t min_version) {
        if (versionFound) return;

        if (platform == ::dyld_get_active_platform()) {
            versionFound = true;
            switch (dyld3::dyld_get_base_platform(platform)) {
                case PLATFORM_BRIDGEOS: retval = sdk_version + 0x00090000; return;
                case PLATFORM_WATCHOS:  retval = sdk_version + 0x00070000; return;
                default: retval = sdk_version; return;
            }
        } else if (platform == PLATFORM_IOSSIMULATOR && ::dyld_get_active_platform() == PLATFORM_IOSMAC) {
            //FIXME bringup hack
            versionFound = true;
            retval = 0x000C0000;
        }
    });

    return retval;
}

void dyld_get_image_versions(const struct mach_header* mh, void (^callback)(dyld_platform_t platform, uint32_t sdk_version, uint32_t min_version))
{
    Diagnostics diag;
    const MachOFile* mf = (MachOFile*)mh;
    if ( mf->isMachO(diag, mh->sizeofcmds + sizeof(mach_header_64)) )
        dyld_get_image_versions_internal(mh, callback);
}

static void dyld_get_image_versions_internal(const struct mach_header* mh, void (^callback)(dyld_platform_t platform, uint32_t sdk_version, uint32_t min_version))
{
    const MachOFile* mf = (MachOFile*)mh;
    __block bool lcFound = false;
    mf->forEachSupportedPlatform(^(dyld3::Platform platform, uint32_t minOS, uint32_t sdk) {
        lcFound = true;
        // If SDK field is empty then derive the value from library linkages
        if (sdk == 0) {
            sdk = deriveVersionFromDylibs(mh);
        }
        callback((const dyld_platform_t)platform, sdk, minOS);
    });

    // No load command was found, so again, fallback to deriving it from library linkages
    if (!lcFound) {
        dyld_platform_t platform = PLATFORM_IOSSIMULATOR;
        uint32_t derivedVersion = deriveVersionFromDylibs(mh);
        if ( platform != 0 && derivedVersion != 0 ) {
            callback(platform, derivedVersion, 0);
        }
    }
}

void MachOFile::forEachSupportedPlatform(void (^handler)(Platform platform, uint32_t minOS, uint32_t sdk)) const
{
    Diagnostics diag;
    forEachLoadCommand(diag, ^(const load_command* cmd, bool& stop) {
        const build_version_command* buildCmd = (build_version_command *)cmd;
        const version_min_command*   versCmd  = (version_min_command*)cmd;
        switch ( cmd->cmd ) {
            case LC_BUILD_VERSION:
                handler((Platform)(buildCmd->platform), buildCmd->minos, buildCmd->sdk);
                break;
            ...
            case LC_VERSION_MIN_IPHONEOS:
                if ( (this->cputype == CPU_TYPE_X86_64) || (this->cputype == CPU_TYPE_I386) )
                    handler(Platform::iOS_simulator, versCmd->version, versCmd->sdk); // old sim binary
                else
                    handler(Platform::iOS, versCmd->version, versCmd->sdk);
                break;
            ...
            )
                    handler(Platform::watchOS_simulator, versCmd->version, versCmd->sdk); // old sim binary
                else
                    handler(Platform::watchOS, versCmd->version, versCmd->sdk);
                break;
        }
    });
    diag.assertNoError();   // any malformations in the file should have been caught by earlier validate() call
}

struct version_min_command {
  uint32_t  cmd;        /* LC_VERSION_MIN_MACOSX or
           LC_VERSION_MIN_IPHONEOS  */
  uint32_t  cmdsize;    /* sizeof(struct min_version_command) */
  uint32_t  version;    /* X.Y.Z is encoded in nibbles xxxx.yy.zz */
  uint32_t  sdk;        /* X.Y.Z is encoded in nibbles xxxx.yy.zz */
};

// Xcode: usr/include/mach-o/loader.h
struct load_command {
    uint32_t cmd;       /* type of load command */
    uint32_t cmdsize;   /* total size of command in bytes */
};

这里只取关键的函数,我对 dyld 也不熟,也是一步一步找进去的,如果笔者找错了,还望下方留言告知一下

笔者用的是iOS模拟器研究的,所以对于一些宏编译,只保留了模拟器相关的。SDK 的版本主要是通过 APP 的可执行文件获取的,即 MachO文件。

APP 的 SDK 版本是存储在 MachO 文件的加载命令 load command 中的,

forEachLoadCommand.png

LC_BUILD_VERSION = 0x32 LC_VERSION_MIN_IPHONEOS = 0x25

查看MachO文件:

MachO.png

SDK 版本取的是 Load Command 偏移12个字节后的4个字节,即取 0xD0000,该 MachO文件是通过 Xcode11 编译得到的,因此 Xcode11 编译的包,运行在 iOS 上,全局变量 __UIApplicationLinkedOnVersion 的值为 0xD0000,可以在代码中加入如下代码,测试结果:

extern NSInteger _UIApplicationLinkedOnVersion;
NSLog(@"%lx", (long)_UIApplicationLinkedOnVersion);

打印结果为

d0000

Bingo!!!!!

Xcode10 编译运行后的打印结果为:c0400,MachO文件中的值也确实为 0xC0400

MachO-10.jpg

END

所以同样的代码[textField valueForKey:@"_placeholderLabel"] 同样运行在 iOS13 上,用 Xcode10 编译的包不会崩溃,用 Xcode11 编译的包会崩溃,不仅是因为 iOS13 的系统内部实现变了,还和编译时所用的 SDK 版本有关

Fix:10.25 之前的图片有点错乱,重新补图

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,126评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,254评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 152,445评论 0 341
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,185评论 1 278
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,178评论 5 371
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,970评论 1 284
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,276评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,927评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,400评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,883评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,997评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,646评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,213评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,204评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,423评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,423评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,722评论 2 345

推荐阅读更多精彩内容