您现在的位置是:数据库 >>正文
可蠕虫化 AirPlay 漏洞:公共 Wi-Fi 环境下可零点击远程控制苹果设备
数据库5472人已围观
简介网络安全研究人员近日披露了苹果AirPlay协议中一系列现已修复的安全漏洞,攻击者成功利用这些漏洞可控制支持该专有无线技术的设备。以色列网络安全公司Oligo将这些漏洞统称为AirBorne。漏洞组合 ...
网络安全研究人员近日披露了苹果AirPlay协议中一系列现已修复的可蠕可零控制安全漏洞 ,攻击者成功利用这些漏洞可控制支持该专有无线技术的虫化设备。以色列网络安全公司Oligo将这些漏洞统称为AirBorne。洞公点击

研究人员Uri Katz、境下Avi Lumelsky和Gal Elbaz指出:"攻击者可串联利用这些漏洞,远程控制支持AirPlay的苹果设备——包括苹果设备和采用AirPlay SDK(软件开发工具包)的香港云服务器第三方设备 。"其中CVE-2025-24252与CVE-2025-24132等漏洞组合后 ,设备可形成无需用户交互的可蠕可零控制蠕虫化远程代码执行(RCE,Remote Code Execution)攻击链,虫化使恶意软件能在受感染设备连接的洞公点击任何本地网络中传播 。
这种攻击方式可能为部署后门和勒索软件等复杂攻击创造条件,源码库境下构成严重安全威胁。远程整体而言,苹果这些漏洞可实现:
零点击或单点击远程代码执行绕过访问控制列表(ACL)和用户交互验证本地任意文件读取信息泄露中间人(AitM)攻击拒绝服务(DoS)攻击具体攻击场景分析通过串联CVE-2025-24252和CVE-2025-24206漏洞,设备攻击者可对与其处于同一网络的可蠕可零控制macOS设备实施零点击RCE攻击 。但此攻击需要目标设备的AirPlay接收器处于开启状态,且设置为"同一网络上的亿华云任何人"或"所有人"模式。
典型攻击场景中 ,受害设备连接公共Wi-Fi时即被入侵 。若该设备后续接入企业网络,攻击者将获得入侵同一网络其他设备的通道。
关键漏洞清单CVE-2025-24271:访问控制漏洞,允许同一网络中的免费模板攻击者绕过配对验证向已登录Mac发送AirPlay指令CVE-2025-24137:可导致任意代码执行或应用终止的漏洞CVE-2025-24132 :基于栈的缓冲区溢出漏洞,可在采用AirPlay SDK的扬声器和接收器上实现零点击RCECVE-2025-24206:认证漏洞,允许本地网络攻击者绕过认证策略CVE-2025-24270 :可导致敏感用户信息泄露的漏洞CVE-2025-24251:可导致应用异常终止的漏洞CVE-2025-31197:可导致应用异常终止的建站模板漏洞CVE-2025-30445 :类型混淆漏洞,可导致应用异常终止CVE-2025-31203 :整数溢出漏洞 ,可造成拒绝服务状态补丁发布情况苹果已在以下版本中修复这些漏洞 :
iOS 18.4与iPadOS 18.4iPadOS 17.7.6macOS Sequoia 15.4macOS Sonoma 14.7.5macOS Ventura 13.7.5tvOS 18.4visionOS 2.4部分漏洞(CVE-2025-24132和CVE-2025-30422)还在以下组件中修复:
AirPlay音频SDK 2.7.1AirPlay视频SDK 3.6.0.126CarPlay通信插件R18.1Oligo强调:"企业必须立即将所有支持AirPlay的苹果设备及其他终端升级至最新版本 。安全负责人还需明确告知员工,其所有支持AirPlay的个人设备也需立即更新 。"
高防服务器Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/57a499938.html
相关文章
后量子密码学:改变在线安全
数据库当我们谈论密码学时,大多数人经常会联想到秘密组织或地下深层布局。其实,从本质上讲,密码学只是保护和加密信息的一种手段。例如,网站链接左侧挂锁符号的图标,这个图标表示该站点正在使用HTTPS协议对出入站 ...
【数据库】
阅读更多QQ音乐电脑版设置显示简体歌词的方法教程
数据库qq音乐是很多小伙伴都在使用的一款音乐类软件,其中的版权歌曲非常多,我们可以自由收听喜欢的歌曲。如果我们在电脑版QQ音乐中听音乐是时,发现歌词是繁体字,小伙伴们知道具体该如何将其转换为简体字显示吗,其 ...
【数据库】
阅读更多电脑开机时间错误的原因和解决办法(探究电脑开机卡在时间错误的原因及有效解决方案)
数据库电脑开机卡在时间错误是许多电脑用户常遇到的问题之一。当我们打开电脑时,如果发现系统时间不准确或者显示了错误的日期,这可能会导致各种不便和困扰。本文将详细探讨电脑开机时间错误的原因,并提供一些有效的解决 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- 企业通过谈判策略降低赎金支付的实战经验
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 从零开始学会制作Excel表格(一步步教你制作Excel表格,轻松应对工作中的数据处理)
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 原来这才是2022企业都愿意选择云服务器的原因 源码库云服务器企业服务器网站建设亿华云b2b信息平台香港物理机