安全客 04月17日 10:15
Apple 紧急发布 iOS 18.4.1 与 iPadOS 18.4.1修复两大零日漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

苹果公司紧急发布了iOS 18.4.1和iPadOS 18.4.1更新,以修复两个被积极利用的零日漏洞。这些漏洞存在于CoreAudio和RPAC组件中,可能导致代码执行或绕过安全防护。苹果与谷歌合作确认了这些漏洞被用于高度针对性的攻击。此次更新涉及iPhone XS及后续机型、多款iPad Pro、iPad Air、iPad和iPad mini,强烈建议用户尽快更新,以保护设备免受潜在威胁。

🎧CoreAudio漏洞: CVE-2025-31200存在于负责音频处理的CoreAudio组件中。处理恶意媒体文件可能导致内存损坏和代码执行,苹果已确认该漏洞被用于针对特定iOS用户的复杂攻击。

🛡️RPAC漏洞: CVE-2025-31201影响RPAC(返回编程攻击对策),可能允许攻击者绕过指针认证,从而篡改代码。苹果指出该漏洞也在同一针对性攻击中被利用,目前已通过移除易受攻击的代码进行修复。

📱受影响设备: 此次更新涵盖iPhone XS及后续机型、13英寸iPad Pro、12.9英寸iPad Pro(第三代及后续机型)、11英寸iPad Pro(第一代及后续机型)、iPad Air(第三代及后续机型)、iPad(第七代及后续机型)以及iPad mini(第五代及后续机型)。

⚠️攻击性质: 苹果将其描述为“极其复杂”且针对特定个人的攻击,暗示可能涉及国家支持或资源雄厚的威胁行为者。零日漏洞攻击常用于间谍活动或针对性网络攻击。

✅更新建议: 用户应尽快通过“设置”>“通用”>“软件更新”安装iOS 18.4.1或iPadOS 18.4.1,以确保设备安全,避免潜在风险。

Apple 已发布 iOS 18.4.1 和 iPadOS 18.4.1 版本,以修复两个严重的零日漏洞。这些漏洞在针对特定个人的 iPhone 设备的高度针对性、复杂攻击中被积极利用。

这些漏洞存在于 CoreAudio 和 RPAC 组件中,攻击者可能利用它们在受影响设备上执行任意代码或绕过安全防护措施。

CoreAudio 组件漏洞

第一个漏洞被追踪为 CVE-2025-31200,存在于 CoreAudio 组件中,CoreAudio 是负责 iOS 和 iPadOS 设备音频处理的框架。

据 Apple 称,处理恶意构造的媒体文件可能会引发内存损坏问题,从而有可能导致代码执行。

“处理恶意构造的媒体文件中的音频流可能会导致代码执行。Apple 获悉有报告称,这一问题可能已在针对特定 iOS 用户的极其复杂的攻击中被利用。”

Apple 与 Google 的威胁分析小组合作,证实了有关该漏洞在针对部分 iOS 用户的高级攻击中被利用的报告。

RPAC 组件漏洞

第二个漏洞 CVE-2025-31201 影响 RPAC(面向返回编程攻击对策),这是一种旨在防范攻击利用的安全机制。

该漏洞可能使具备任意读写能力的攻击者绕过指针认证功能,而指针认证是一项防止代码被篡改的安全特性。

“具备任意读写能力的攻击者可能能够绕过指针认证。Apple 获悉有报告称,这一问题可能已在针对特定 iOS 用户的极其复杂的攻击中被利用。” Apple 表示。

Apple 指出,这一问题也在同一针对性攻击活动中被利用,目前已通过移除易受攻击的代码来进行修复。

受影响设备及修复措

1.iPhone XS 及后续机型

2.13 英寸 iPad Pro

3.13.9 英寸 iPad Pro(第三代及后续机型)

4.11 英寸 iPad Pro(第一代及后续机型)

5.iPad Air(第三代及后续机型)

6.iPad(第七代及后续机型)

7.iPad mini(第五代及后续机型)

针对性攻击凸显日益增长的威胁

虽然 Apple 并未披露有关这些攻击的具体细节,但该公司将其描述为 “极其复杂” 且针对特定个人的攻击,这表明可能存在由国家支持或资源雄厚的威胁行为者。

此类利用此前未知漏洞的零日攻击,由于其复杂性和成本较高,常被用于间谍活动或针对性的网络攻击行动中。

Apple 强调,在提供补丁以保护用户之前,其不会披露安全问题的政策。

该公司于 2025 年 4 月 16 日发布的安全更新说明中,提供了有关这些漏洞及受影响设备的详细信息。用户如需了解更多关于 Apple 安全措施的信息,可访问 Apple 产品安全页面。

如何更新

要安装 iOS 18.4.1 或 iPadOS 18.4.1 版本,请在设备上进入 “设置”>“通用”>“软件更新”。Apple 强烈建议所有符合条件的用户尽快进行更新,以确保防范这些漏洞带来的风险。

随着网络威胁的不断演变,Apple 对这些零日漏洞攻击的迅速响应,突显了及时更新在保护用户隐私和安全方面的关键作用。

 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

iOS iPadOS 零日漏洞 安全更新 苹果
相关文章