当前位置: 首页 > backend >正文

苹果紧急修复两个已被利用的iOS漏洞,用于针对特定目标的复杂攻击

image

苹果公司已发布iOS 18.4.1和iPadOS 18.4.1更新,修复两个被用于针对特定iPhone用户实施高度定向、复杂攻击的关键零日漏洞。

这两个漏洞存在于CoreAudio和RPAC组件中,攻击者可利用它们在受影响设备上执行任意代码或绕过安全保护机制。

两个正被活跃利用的零日漏洞

CoreAudio漏洞

第一个漏洞编号为CVE-2025-31200,存在于负责iOS和iPadOS设备音频处理的CoreAudio框架中。

苹果公司表示,处理恶意构造的媒体文件可能触发内存损坏问题,最终导致代码执行。

"处理恶意构造媒体文件中的音频流可能导致代码执行。苹果已收到报告,该漏洞可能已被用于针对iOS特定用户的极其复杂的攻击。"

苹果与谷歌威胁分析小组合作确认,该漏洞已被用于针对部分iOS用户的高级攻击。

RPAC漏洞

第二个漏洞CVE-2025-31201影响RPAC(面向返回编程攻击防护)安全机制,该机制旨在防范漏洞利用。

该漏洞可能使具备任意读写能力的攻击者绕过指针认证(Pointer Authentication)功能,该功能可防止代码被篡改。

"具备任意读写能力的攻击者可能绕过指针认证。苹果已收到报告,该漏洞可能已被用于针对iOS特定用户的极其复杂的攻击。"苹果表示。

苹果指出,该漏洞在同一针对性攻击活动中被利用,目前已通过移除易受攻击代码得到缓解。

受影响设备及修复措施

  • iPhone XS及后续机型
  • iPad Pro 13英寸
  • iPad Pro 13.9英寸(第三代及后续机型)
  • iPad Pro 11英寸(第一代及后续机型)
  • iPad Air(第三代及后续机型)
  • iPad(第七代及后续机型)
  • iPad mini(第五代及后续机型)

针对性攻击凸显威胁升级

虽然苹果未披露攻击具体细节,但将其描述为"极其复杂"且针对特定个人,暗示可能是国家支持或资源充足的威胁行为者所为。

此类利用未知漏洞的零日攻击因复杂性和高成本,通常被用于间谍活动或针对性网络攻击。

苹果强调其政策是在补丁可用前不披露安全问题。

该公司于2025年4月16日发布的安全更新说明中提供了漏洞和受影响设备的详细信息。用户可访问苹果产品安全页面获取更多安全实践信息。

如何更新系统

要安装iOS 18.4.1或iPadOS 18.4.1,请前往设备上的设置 > 通用 > 软件更新。苹果强烈建议所有符合条件的用户尽快更新,确保免受这些漏洞影响。

年度漏洞态势

这两个漏洞使得苹果今年需要修复的零日漏洞总数达到五个。此前在1月、2月和3月各发现一个零日漏洞。在不到四个月的时间里,苹果已接近其2024年全年六个零日漏洞的总数(包括"三角测量行动"中使用的两个著名漏洞)。当前威胁环境对代码错误容忍度极低,攻击者会利用任何细微的编码失误发起攻击。

http://www.xdnf.cn/news/138.html

相关文章:

  • 基于亚博K210开发板——内存卡读写文件
  • 【AI模型学习】关于写论文——论文的审美
  • 微信小程序的全局变量(quanjubianliang)
  • ubuntu学习day3
  • Hexo+Github+gitee图床零成本搭建自己的专属博客
  • 团体程序设计天梯赛PTA-SHU冲刺赛4. L22-L32
  • .net core 项目快速接入Coze智能体-开箱即用-第2节
  • 【免登录ORACLE,jdk8安装包下载】jdk-8u441-windows-i586.exe和jdk-8u441-windows-x64.exe有什么区别
  • 前端为什么需要单元测试?
  • Python 项目文档编写全攻略:从入门到自动化维护
  • 自注意力机制self-attention
  • 第十二节:原理深挖-React Fiber架构核心思想
  • 【Datawhale Al春训营】气象预测(AI+航空安全)竞赛笔记
  • 音视频之H.265/HEVC变换编码
  • 深入理解C++中string的深浅拷贝
  • 深入解析C++驱动开发实战:优化高效稳定的驱动应用
  • golang channel源码
  • Tensorflow释放GPU资源
  • Oracle、MySQL、PostgreSQL三大数据库对比分析
  • KMP算法动态演示
  • CTF--各种绕过哟
  • 汽车免拆诊断案例 | 2011款雪铁龙世嘉车刮水器偶尔自动工作
  • 服务器的算力已经被被人占用了,我如何能“无缝衔接”?
  • MATLAB - 小车倒立摆的非线性模型预测控制(NMPC)
  • SAP案例:珠海汉胜科技SAP S/4 HANA智能制造实践与价值实现
  • 3.Chromium指纹浏览器开发教程之chromium119版本源码拉取
  • 4.18---缓存相关问题(操作原子性,击穿,穿透,雪崩,redis优势)
  • 第五届能源工程、新能源材料与器件国际学术会议(NEMD 2025)
  • 数据结构中的宝藏秘籍之广义表
  • Web三漏洞学习(其三:rce漏洞)