news 2026/1/1 4:53:30

苹果0Day漏洞遭利用,针对特定iPhone用户发起复杂攻击

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
苹果0Day漏洞遭利用,针对特定iPhone用户发起复杂攻击

苹果公司修复了两个WebKit 0Day漏洞,这些漏洞已被用于针对运行iOS 26之前版本的特定iPhone用户发起复杂攻击。2025年12月12日发布的iOS 26.2和iPadOS 26.2更新修复了WebKit中的CVE-2025-43529和CVE-2025-14174漏洞。

CVE-2025-43529是释放后使用漏洞,攻击者可通过恶意网页内容实现任意代码执行,该漏洞由谷歌威胁分析小组发现。CVE-2025-14174则是相关的内存损坏问题,苹果和谷歌TAG确认这两个漏洞与针对性间谍软件活动有关。

CVE编号组件影响描述研究人员
CVE-2025-43529WebKit任意代码执行释放后使用,改进内存管理谷歌威胁分析小组
CVE-2025-14174WebKit内存损坏改进验证机制苹果与谷歌TAG

这些漏洞影响iPhone 11及后续机型,以及特定型号的iPad Pro、iPad Air和iPad mini。

其他关键修复

苹果还修复了内核、Foundation、屏幕使用时间和curl等组件中的30多个漏洞。值得关注的问题包括:由阿里巴巴集团研究人员发现的内核整数溢出漏洞(CVE-2025-46285),可导致root权限提升;多个屏幕使用时间记录漏洞(CVE-2025-46277、CVE-2025-43538)可能泄露Safari浏览历史或用户数据。

WebKit还修复了类型混淆、缓冲区溢出和崩溃等问题(如CVE-2025-43541、CVE-2025-43501)。同时修复了libarchive(CVE-2025-5918)和curl(CVE-2024-7264、CVE-2025-9086)中的开源组件漏洞。

组件CVE编号影响主要研究人员
内核CVE-2025-46285获取root权限谢凯涛、白晓龙
屏幕使用时间CVE-2025-46277访问Safari历史记录Kirin (@Pwnrin)
信息CVE-2025-46276访问敏感数据Rosyna Keller

受影响设备与缓解措施

受影响设备包括iPhone 11及以上机型、12.9英寸iPad Pro(第三代及以上)、11英寸iPad Pro(第一代及以上)、iPad Air(第三代及以上)、iPad(第八代及以上)以及iPad mini(第五代及以上)。

用户应立即通过"设置 > 通用 > 软件更新"进行升级,以防范这些针对性攻击带来的风险,此类攻击模式与以往的间谍软件攻击一致。苹果未透露攻击者详细信息,但与谷歌的合作表明这些威胁可能具有国家级背景。

产品受影响版本已修复版本兼容设备
iOS26.2之前版本(26之前版本已被利用)26.2iPhone 11及后续机型
iPadOS26.2之前版本(26之前版本已被利用)26.212.9英寸iPad Pro(第三代及以上)、11英寸iPad Pro(第一代及以上)、iPad Air(第三代及以上)、iPad(第八代及以上)、iPad mini(第五代及以上)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2025/12/31 20:59:19

新型高级钓鱼工具包利用AI与MFA绕过技术大规模窃取凭证

网络安全研究人员近日发现四款新型钓鱼工具包——BlackForce、GhostFrame、InboxPrime AI和Spiderman,这些工具能够大规模实施凭证窃取攻击。BlackForce:窃取OTP绕过MFA验证2025年8月首次现身的BlackForce专门窃取用户凭证,并通过"浏览器…

作者头像 李华
网站建设 2025/12/23 18:16:04

快造Snapmaker U1测评:让人眼前一亮的四头3D打印机,重新定义多色

Snapmaker U1,以入门级价格重新定义多色3D打印的门槛。还记得我们评测的第一台机器Snapmaker J1吗?时隔两年半,快造科技再次带来一款有望颠覆行业格局的新品:Snapmaker U1。这是一款采用半封闭式设计、基于CoreXY架构、配备独立四…

作者头像 李华
网站建设 2025/12/29 16:12:50

管家婆辉煌软件账套开账前需要录入哪些信息

在软件正式使用前我们还有一个重要的步骤,那就是建立基本信息并且录入期初数据,为什么要录入期初呢,如果在使用软件前我们是使用手工帐去记录的,那么就会存在我们和供应商之前的欠款或者是使用软件前我已经购买了商品,…

作者头像 李华
网站建设 2026/1/1 4:13:26

绕过 Web 应用程序防火墙 (WAF) 的 5 种方法

WAF 是一种网络安全解决方案,用于过滤和阻止恶意网络流量。常见的供应商包括 CloudFlare、AWS、Citrix、Akamai、Radware、Microsoft Azure 和 Barracuda。 根据防火墙使用的机制组合,绕过方法可能会有所不同。例如,WAF 可能使用正则表达式来…

作者头像 李华
网站建设 2025/12/31 11:53:48

中国AI创新被低估了吗?

原问题:你如何看待DeepMind CEO说「中国AI毫无创新但跟进速度可怕」?国外大多只愿意以从上往下的姿态,讲它逻辑内的“创新”,国内系统产业生态性的创新,国外又故意“看不见”,制造业、化工业、数据链&#…

作者头像 李华
网站建设 2025/12/31 10:21:45

【数据操作与可视化】Serborn绘图-类别散点图和热力图

【数据操作与可视化】Serborn绘图-类别散点图和热力图 一、类别散点图 通过 stripplot()函数可以画一个散点图, stripplot0函数的语法格式如下。 seaborn.stripplot(xNone, yNone, hueNone, dataNone, orderNone, hue_orderNone, jitterFalse)上述函数中常用参数的含…

作者头像 李华