iOS 18.4.1 上線 蘋果緊急修補兩大零時差漏洞

蘋果釋出iOS等系統更新,修補2個遭濫用的高風險漏洞,防止駭客針對iOS裝置發動精準攻擊。

蘋果本周釋出 iOS 、 iPadOS 、 macOS Sequoia 、 tvOS 及 visionOS 安全更新,以解決 2 個遭到精準攻擊的漏洞。

這波釋出的是 iOS 18.4.1 、 iPadOS 18.4. 、 tvOS 18.4.1,macOS Sequoia 15.4.1 及 visionOS 2.4.1 。 iOS 18.4.1 適用於 iPhone XS 以上。

遭到濫用的 2 個漏洞分別是 CVE-2025-31200 及 CVE-2025-31201 。 CVE-2025-31200 為 CoreAudio 框架的記憶體毁損漏洞,可在處理惡意媒體檔案的音訊串流時,允許惡意程式碼執行,風險值為 CVSS 7.5 。 CVE-2025-31201 為 RPAC 元件漏洞,可讓駭客繞過 Pointer Authentication 得以任意讀取和寫入檔案。

這 2 項漏洞皆為蘋果研究人員發現,而 Google 威脅分析小組 (Google Threat Analysis Group, TAG) 也通報了 CVE-2025-31200 。蘋果公告指出,已獲悉 2 個漏洞「被濫用以針對特定個人 iOS 裝置發動極複雜攻擊」,呼籲用戶儘速將裝置升級到最新版本。

連同這 2 個漏洞,從今年初以來,總計蘋果共解決了 5 個已遭攻擊的零時差漏洞。前 3 個漏洞分別是 CVE-2025-24085:Core Media 元件中的使用已釋放記憶體 (use-after-free) 漏洞 (CVSS score: 7.8),可允許已安裝在裝置上的惡意程式提升權限。 CVE-2025-24200:輔助程式元件中的授權漏洞 (CVSS score: 4.6),可讓攻擊者關閉鎖定裝置上的限制模式 (Restricted Mode) 。 CVE-2025-24201,WebKit 元件中的越界寫入 (out-of-bounds writes) 漏洞 (CVSS score: 7.1),可讓惡意網頁內容突破 Web Content 沙箱,而在作業系統上執行。

來源:The Hacker News

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link