当前位置: 首页 > news >正文

苹果紧急修复两个已被利用的iOS漏洞,用于针对特定目标的复杂攻击

image

苹果公司已发布iOS 18.4.1和iPadOS 18.4.1更新,修复两个被用于针对特定iPhone用户实施高度定向、复杂攻击的关键零日漏洞。

这两个漏洞存在于CoreAudio和RPAC组件中,攻击者可利用它们在受影响设备上执行任意代码或绕过安全保护机制。

两个正被活跃利用的零日漏洞

CoreAudio漏洞

第一个漏洞编号为CVE-2025-31200,存在于负责iOS和iPadOS设备音频处理的CoreAudio框架中。

苹果公司表示,处理恶意构造的媒体文件可能触发内存损坏问题,最终导致代码执行。

"处理恶意构造媒体文件中的音频流可能导致代码执行。苹果已收到报告,该漏洞可能已被用于针对iOS特定用户的极其复杂的攻击。"

苹果与谷歌威胁分析小组合作确认,该漏洞已被用于针对部分iOS用户的高级攻击。

RPAC漏洞

第二个漏洞CVE-2025-31201影响RPAC(面向返回编程攻击防护)安全机制,该机制旨在防范漏洞利用。

该漏洞可能使具备任意读写能力的攻击者绕过指针认证(Pointer Authentication)功能,该功能可防止代码被篡改。

"具备任意读写能力的攻击者可能绕过指针认证。苹果已收到报告,该漏洞可能已被用于针对iOS特定用户的极其复杂的攻击。"苹果表示。

苹果指出,该漏洞在同一针对性攻击活动中被利用,目前已通过移除易受攻击代码得到缓解。

受影响设备及修复措施

  • iPhone XS及后续机型
  • iPad Pro 13英寸
  • iPad Pro 13.9英寸(第三代及后续机型)
  • iPad Pro 11英寸(第一代及后续机型)
  • iPad Air(第三代及后续机型)
  • iPad(第七代及后续机型)
  • iPad mini(第五代及后续机型)

针对性攻击凸显威胁升级

虽然苹果未披露攻击具体细节,但将其描述为"极其复杂"且针对特定个人,暗示可能是国家支持或资源充足的威胁行为者所为。

此类利用未知漏洞的零日攻击因复杂性和高成本,通常被用于间谍活动或针对性网络攻击。

苹果强调其政策是在补丁可用前不披露安全问题。

该公司于2025年4月16日发布的安全更新说明中提供了漏洞和受影响设备的详细信息。用户可访问苹果产品安全页面获取更多安全实践信息。

如何更新系统

要安装iOS 18.4.1或iPadOS 18.4.1,请前往设备上的设置 > 通用 > 软件更新。苹果强烈建议所有符合条件的用户尽快更新,确保免受这些漏洞影响。

年度漏洞态势

这两个漏洞使得苹果今年需要修复的零日漏洞总数达到五个。此前在1月、2月和3月各发现一个零日漏洞。在不到四个月的时间里,苹果已接近其2024年全年六个零日漏洞的总数(包括"三角测量行动"中使用的两个著名漏洞)。当前威胁环境对代码错误容忍度极低,攻击者会利用任何细微的编码失误发起攻击。

相关文章:

  • 闲来无事,用HTML+CSS+JS打造一个84键机械键盘模拟器
  • OBS 日期时间.毫秒时间脚本 date-and-time.lua
  • 《软件设计师》复习笔记(14.1)——面向对象基本概念、分析设计测试
  • 欣佰特携数十款机器人相关前沿产品,亮相第二届人形机器人和具身智能行业盛会
  • 网络编程 - 2
  • 阿里AI模型获FDA“突破性”认证,胰腺癌早筛实现关键突破|近屿智能邀你入局AIGC大模型
  • WordPress自定义页面与文章:打造独特网站风格的进阶指南
  • java 设计模式之模板方法模式
  • 「数据可视化 D3系列」入门第十一章:力导向图深度解析与实现
  • 【IDEA2020】 解决开发时遇到的一些问题
  • Echart 地图放大缩小
  • 2025年MathorCup数学应用挑战赛【B题成品论文第二版】(免费分享)
  • 互联网大厂Java面试:微服务与分布式系统挑战
  • 人脸扫描黑科技:多相机人脸扫描设备,打造你的专属数字分身
  • C++ STL编程-vector概念、对象创建
  • 在 PDF.js 的 viewer.html 基础上进行改造,实现同一个 PDF 文件在网页中上下拆分显示,并且两部分的标注数据能够实时同步
  • 五款小众工作软件
  • PDF.js 生态中如何处理“添加注释\添加批注”以及 annotations.contents 属性
  • 2025TGCTF Web WP复现
  • “星睿O6” AI PC开发套件评测 - 部署PVE搭建All in One NAS服务器
  • 安徽六安特色产品将“组团”入沪,借力五五购物节开拓市场
  • 五一期间全国高速日均流量6200万辆,同比增长8.1%
  • 当农民跨进流动的世界|劳动者的书信①
  • 事关广大农民利益,农村集体经济组织法5月1日起施行
  • 浙商银行一季度净赚超59亿微增0.61%,非息净收入降逾22%
  • 郭继孚被撤销全国政协委员资格,此前为北京交通发展研究院长