苹果零日漏洞使iOS设备遭受攻击

日期: 2025-02-02 作者:Rob Wright翻译:邹铮 来源:TechTarget中国 英文

127号苹果公司披露并修复了其CoreMedia框架中的零日漏洞,该漏洞目前正在受到攻击。

该漏洞被标记为CVE-2025-24085,该零日漏洞被苹果描述为use-after-freeUAF)漏洞,它允许攻击者提升特权。这个CoreMedia漏洞影响着苹果的iOSiPadOSmacOSwatchOStvOSvisionOS。截至本文发表时,尚未对该漏洞评定CVSS分数。

该公司在一份公告中表示:苹果知道有报道称,这个漏洞可能已被用于攻击iOS 17.2之前的iOS版本。

苹果公司在该公告中表示,通过改进内存管理,在iOS 18.3iPadOS 18.3macOS Sequoia 15.3watchOS 11.3tvOS 18.3visionOS 2.3中已经修复这一漏洞。

在其安全公告中,苹果公司通常仅有关漏洞的有限信息,因此目前我们尚不清楚CVE-2025-24085的威胁活动范围和技术细节。我们也不清楚是谁发现了这个漏洞;该公告的鸣谢部分感谢“Song Hyun Bae@bshyuunn)和Lee Dong HaWho4mI)在CoreMedia Playback问题上提供的协助,但CVE-2025-24085的条目没有注明任何特定个人。

Informa TechTarget尝试联系苹果公司了解进一步信息,但截至发稿时该公司没有回复。

近年来,苹果解决了大量零日漏洞,其中很多漏洞已被商业间谍软件供应商利用来针对iOS设备。这种威胁活动促使这家科技巨头在2021年对NSO集团提起诉讼,NSO集团可以说是世界上最著名的间谍软件供应商。在9月,苹果撤销了诉讼,因为它不想公开分享其威胁情报和有关其反间谍软件防御的敏感信息。

并非所有最近的零日攻击都是针对苹果移动技术的。11月,该公司披露了两个macOS零日漏洞,标记为CVE-2024-44308CVE-2024-44309。据SentinelOneTrellix等网络安全供应商称,这些发现源自由谷歌威胁分析小组的研究人员,与针对macOS的恶意活动的增加相吻合。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

翻译

邹铮
邹铮

相关推荐

  • 如何保护AI基础设施:最佳做法

    AI和生成式AI给企业带来巨大的创新机会,但随着这些工具变得越来越普遍,它们也吸引着恶意攻击者来探测其潜在漏洞 […]

  • 最常见的数字身份验证方式?

    数字身份验证是验证用户或设备身份的过程,以便能够访问敏感应用程序、数据和服务。现在有多种方法可以验证身份。以下 […]

  • 改变CSP对网络安全工具的看法

    对于云环境的网络安全方面,安全团队有多种选择。云服务提供商(CSP)提供各种功能,例如安全组,以执行流量策略, […]

  • 企业中通行密钥的好处和挑战

    尽管密码是主要身份验证方式,但它们是企业安全的薄弱环节。数据泄露事故和网络钓鱼攻击利用被盗或弱密码,让企业面临 […]