1744838059
2025-04-16 18:06:00
Appleは、特定のターゲットのiPhoneに対して「非常に洗練された攻撃」で使用された2日間のゼロデイの脆弱性をパッチするために、緊急セキュリティの更新をリリースしました。
2つの脆弱性は、Coreaudio(CVE-2025-31200)とRPAC(CVE-2025-31201)にあり、両方のバグがiOS、MACOS、TVO、iPados、およびVisionOに影響を与えます。
「Appleは、この問題がiOSの特定のターゲットを絞った個人に対する非常に洗練された攻撃で悪用された可能性があるという報告を認識しています」と Apple Security Bulletin 本日リリース。
CoreaudioのCVE-2025-31200の欠陥は、AppleとGoogle Threat Analysisチームによって発見されました。悪意のあるメディアファイルでオーディオストリームを処理して、デバイス上のリモートコードを実行することで活用できます。
同社はまた、Appleが発見したCVE-2025-31201を修正しました。これは、RPACのバグで、メモリの脆弱性から保護するのに役立つiOSセキュリティ機能であるバイパスポインター認証(PAC)への読み取りまたは書き込みアクセスを可能にします。
Appleは、攻撃で欠陥がどのように悪用されたかについての詳細を共有していません。 BleepingComputerは、AppleとGoogleに欠陥に関する質問で連絡しましたが、回答を受けていません。
両方の脆弱性が固定されました iOS 18.4.1、 iPados 18.4.1、 TVOS 18.4.1、 MacOS Secoia 15.4.1、 そして Visionos 2.4.1。
これらのゼロデイの影響を受けるデバイスのリストは広範で、古くて新しいモデルに影響を与えます。
- iPhone XS以降
- iPad Pro 13インチ、iPad Pro 13.9インチ3世代以降、iPad Pro 11インチの第1世代以降、iPad Air 3rd Generationおよびその後、iPad 7世代以降、iPad Mini 5th世代以降
- MacOS Secoia
- Apple TV HDおよびApple TV 4K(すべてのモデル)
- Apple Vision Pro
これらのゼロデイの欠陥は、高度にターゲットを絞った攻撃で悪用されましたが、ユーザーはできるだけ早くインストールすることを強くお勧めします。
これらの脆弱性により、Appleは今年の初めから5日間、1月(CVE-2025-24085)、2月(CVE-2025-24200)、3月(CVE-2025-24201)の2番目(CVE-2025-24201)に5日間固定しました。
#Appleはターゲットを絞ったiPhone攻撃で悪用された2つのゼロデイを修正します