蘋(píng)果修復(fù) 2025 年第三個(gè)在野被利用的零日漏洞
蘋(píng)果最近發(fā)布了一系列緊急安全更新,旨在修復(fù)WebKit跨平臺(tái)網(wǎng)頁(yè)瀏覽器引擎中的一個(gè)零日漏洞,該漏洞被標(biāo)識(shí)為CVE-2025-24201。這個(gè)漏洞涉及越界寫(xiě)入問(wèn)題,攻擊者可以通過(guò)制作惡意的網(wǎng)頁(yè)內(nèi)容來(lái)利用該漏洞,從而突破Web Content沙箱的限制。蘋(píng)果在iOS 17.2版本中已成功阻止了類(lèi)似攻擊,此次更新是對(duì)該漏洞的進(jìn)一步修補(bǔ)。

漏洞的嚴(yán)重性及應(yīng)對(duì)措施
蘋(píng)果在官方公告中表示:“惡意制作的網(wǎng)頁(yè)內(nèi)容可能會(huì)突破Web Content沙箱的限制。這是在iOS 17.2中已阻止的攻擊的一個(gè)補(bǔ)充修復(fù)。蘋(píng)果已知悉有報(bào)告稱(chēng),該漏洞可能在針對(duì)iOS 17.2之前版本的極其復(fù)雜攻擊中被利用,攻擊目標(biāo)為特定個(gè)人。”
為修復(fù)這一漏洞,蘋(píng)果增強(qiáng)了相關(guān)檢查機(jī)制,并發(fā)布了iOS 18.3.2、iPadOS 18.3.2、macOS Sequoia 15.3.2、visionOS 2.3.2和Safari 18.3.1等更新版本。該漏洞影響的設(shè)備包括:iPhone XS及后續(xù)機(jī)型、iPad Pro 13英寸及后續(xù)機(jī)型、iPad Pro 12.9英寸(第三代及后續(xù)機(jī)型)、iPad Pro 11英寸(第一代及后續(xù)機(jī)型)、iPad Air(第三代及后續(xù)機(jī)型)、iPad(第七代及后續(xù)機(jī)型)、iPad mini(第五代及后續(xù)機(jī)型)、運(yùn)行macOS Sequoia的Mac以及Apple Vision Pro。
2025年已修復(fù)的其他零日漏洞
CVE-2025-24201是蘋(píng)果在2025年修復(fù)的第三個(gè)零日漏洞。以下是蘋(píng)果今年修復(fù)的其他零日漏洞:
- 2025年1月 - CVE-2025-24085 - 該漏洞是影響Core Media框架的權(quán)限提升漏洞。
- 2025年2月 - CVE-2025-24200 - 攻擊者可能利用該漏洞在鎖定設(shè)備上禁用USB限制模式。蘋(píng)果的USB限制模式是iOS 11.4.1中引入的一項(xiàng)安全功能,旨在通過(guò)Lightning端口保護(hù)設(shè)備免受未經(jīng)授權(quán)的訪問(wèn)。
盡管蘋(píng)果已修復(fù)了這些漏洞,但公司并未透露具體的攻擊細(xì)節(jié),也未將其歸因于任何特定威脅行為者。用戶(hù)應(yīng)盡快更新設(shè)備系統(tǒng),以確保安全。





























