网易首页 > 网易号 > 正文 申请入驻

苹果“AirBorne”漏洞可能导致零点击 AirPlay RCE 攻击

0
分享至

苹果的AirPlay协议和AirPlay软件开发工具包(SDK)中的一系列安全漏洞使未打补丁的第三方和苹果设备暴露于各种攻击中,包括远程代码执行。

网络安全公司Oligo Security的安全研究人员发现并报告了这些漏洞,他们可以利用零点击和一键式RCE攻击、中间人(MITM)攻击和拒绝服务(DoS)攻击,以及绕过访问控制列表(ACL)和用户交互,获得敏感信息的访问权限,并读取任意本地文件。

Oligo向苹果披露了23个安全漏洞,苹果于3月31日发布了针对iphone和ipad (iOS 18.4和iPadOS 18.4)、mac (macOS Ventura 13.7.5、macOS Sonoma 14.7.5和macOS Sequoia 15.4)和Apple Vision Pro (visionOS 2.4)设备的安全更新来解决这些漏洞(统称为“AirBorne”)。

该公司还修补了AirPlay音频SDK、AirPlay视频SDK和CarPlay通信插件。

虽然“AirBorne”漏洞只能被攻击者通过无线网络或点对点连接在同一网络上利用,但它们允许接管易受攻击的设备,并使用访问作为启动台来破坏同一网络上其他启用airplay的设备。

Oligo的安全研究人员表示,他们能够证明攻击者可以使用两个安全漏洞(CVE-2025-24252和CVE-2025-24132)来创建可蠕虫的零点击RCE漏洞。

此外,CVE-2025-24206用户交互绕过漏洞允许威胁者绕过AirPlay请求的“接受”点击要求,并可以与其他漏洞链接以发起零点击攻击。

这意味着攻击者能够控制某些支持 AirPlay 的设备,并实施诸如部署恶意软件之类的操作,这种恶意软件会传播到受感染设备所连接的任何本地网络中的设备。这可能会导致与间谍活动、勒索软件、供应链攻击等相关的其他复杂攻击的发生。

由于 AirPlay 是苹果设备(Mac、iPhone、iPad、Apple TV 等)以及利用 AirPlay 软件开发工具包的第三方设备的一项基础软件,这类漏洞可能会产生深远的影响。

网络安全公司建议用户应立即把所有企业苹果设备和启用 AirPlay 的设备更新到最新软件版本,并要求员工也更新他们所有的个人 AirPlay 设备。

用户还可以采取以下措施来缩小攻击面:将所有苹果设备更新至最新版本;若不使用,禁用 AirPlay 接收器;通过防火墙规则限制仅允许受信任设备访问 AirPlay;仅允许当前用户使用 AirPlay 以缩小攻击面。

苹果公司称,全球活跃的苹果设备(包括 iPhone、iPad、Mac 以及其他设备)超过 23.5 亿台,而 Oligo 估计,还有数千万台支持 AirPlay 的第三方音频设备,如扬声器和电视,这还不包括支持 CarPlay 的汽车信息娱乐系统。

参考及来源:https://www.bleepingcomputer.com/news/security/apple-airborne-flaws-can-lead-to-zero-click-airplay-rce-attacks/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
35岁妈妈除夕提新车,大年初二猝然离世,真相让无数人破防

35岁妈妈除夕提新车,大年初二猝然离世,真相让无数人破防

社会日日鲜
2026-02-22 04:46:11
2月21日俄乌最新:川普为何对俄罗斯比较“软”

2月21日俄乌最新:川普为何对俄罗斯比较“软”

西楼饮月
2026-02-21 20:37:43
硬核评测!博主实测44台手机,撕碎行业遮羞布:国产厂商集体翻车

硬核评测!博主实测44台手机,撕碎行业遮羞布:国产厂商集体翻车

爆角追踪
2026-02-22 19:30:57
斯诺克最新战报!赵心童母球摔袋成全场转折点,名将5-4夺赛点!

斯诺克最新战报!赵心童母球摔袋成全场转折点,名将5-4夺赛点!

刘姚尧的文字城堡
2026-02-22 06:24:47
苦等6年终于崛起!昔日西部霸主,雷霆第一恐不保,曾多次被完虐

苦等6年终于崛起!昔日西部霸主,雷霆第一恐不保,曾多次被完虐

你的篮球频道
2026-02-22 13:04:51
覆盖所有药店!新年1号文件来了

覆盖所有药店!新年1号文件来了

赛柏蓝
2026-02-21 18:46:30
大S留了一手!台北4.6亿豪宅只归两个孩子所有,具俊晔仅能居住!

大S留了一手!台北4.6亿豪宅只归两个孩子所有,具俊晔仅能居住!

小娱乐悠悠
2026-02-22 14:14:46
特斯拉入门级新车正式发售!这内饰绝了

特斯拉入门级新车正式发售!这内饰绝了

XCiOS俱乐部
2026-02-22 10:36:12
伊朗学生在各地发起大规模反政权抗议

伊朗学生在各地发起大规模反政权抗议

桂系007
2026-02-21 23:43:38
只差2分!曼城500球神迹+赛程杀,阿森纳冠军真要悬了?

只差2分!曼城500球神迹+赛程杀,阿森纳冠军真要悬了?

落夜足球
2026-02-22 18:49:35
2600万空降兵废掉3100万太子爷,曼城这笔账到底怎么算的

2600万空降兵废掉3100万太子爷,曼城这笔账到底怎么算的

江湖第一菜鸡
2026-02-22 13:45:20
冷空气已抵沪,返程天气提示↓↓↓

冷空气已抵沪,返程天气提示↓↓↓

上海预警发布
2026-02-22 17:14:52
50分钟速胜!阿尔卡拉斯仅丢3局横扫夺冠,新赛季12战全胜

50分钟速胜!阿尔卡拉斯仅丢3局横扫夺冠,新赛季12战全胜

全景体育V
2026-02-22 06:49:15
沙尘暴席卷华北多地:北京、大同、石家庄等机场多个航班延误;众多景区关闭,山西悬空寺有商户商品被风吹跑

沙尘暴席卷华北多地:北京、大同、石家庄等机场多个航班延误;众多景区关闭,山西悬空寺有商户商品被风吹跑

大风新闻
2026-02-22 08:56:04
那艺娜被认定为“劣迹艺人”后,在多平台发布短剧宣传视频,目前仍有6场演出在售

那艺娜被认定为“劣迹艺人”后,在多平台发布短剧宣传视频,目前仍有6场演出在售

大风新闻
2026-02-22 11:02:06
1982 年高材生王佐良娶瘫痪的张海迪,40 年后,才知他是人间清醒

1982 年高材生王佐良娶瘫痪的张海迪,40 年后,才知他是人间清醒

墨印斋
2025-11-15 16:42:56
“全球大模型第一股”紧急致歉

“全球大模型第一股”紧急致歉

新浪财经
2026-02-22 19:08:00
冲8连胜!雷霆5人缺席,骑士双塔遭遇内线压力,哈登或被包夹对待

冲8连胜!雷霆5人缺席,骑士双塔遭遇内线压力,哈登或被包夹对待

一登侃球
2026-02-22 09:52:06
皇马后卫赫伊森转发社媒,内容含明显辱华的种族歧视评论

皇马后卫赫伊森转发社媒,内容含明显辱华的种族歧视评论

懂球帝
2026-02-21 23:48:17
李天马社媒:真的很抱歉,决赛中我没能为队伍拿到理想的分数

李天马社媒:真的很抱歉,决赛中我没能为队伍拿到理想的分数

懂球帝
2026-02-22 15:45:08
2026-02-22 19:43:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

数码要闻

Omdia数据:三星电子2025Q4重夺全球DRAM内存市占第一

头条要闻

中国第五金 谷爱凌U型场地技巧决赛夺金李方慧摘银

头条要闻

中国第五金 谷爱凌U型场地技巧决赛夺金李方慧摘银

体育要闻

自由式滑雪U型池 谷爱凌成功卫冕

娱乐要闻

裴世矩养侄为刃 看懂两次放行裴行俨!

财经要闻

特朗普新加征关税税率从10%提升至15%

科技要闻

马斯克:星舰每年将发射超过10000颗卫星

汽车要闻

续航1810km!smart精灵#6 EHD超级电混2026年上市

态度原创

家居
房产
健康
教育
军事航空

家居要闻

本真栖居 爱暖伴流年

房产要闻

窗前即地标!独占三亚湾C位 自贸港总裁行宫亮相

转头就晕的耳石症,能开车上班吗?

教育要闻

新春走基层 | 寒假成长记

军事要闻

约旦基地美军战机骤增 包括F-35隐形战斗机

无障碍浏览 进入关怀版