Uri Katz

Pesquisador deOligo Security
#169de 54,893
878.1CVSS total
Vulnerabilidades · 111
Média
27
Alta
59
Crítica
25
PT-2025-18126
10
2025-03-31
Apple · Apple Macos · CVE-2025-24252
**Nome do Software Vulnerável e Versões Afetadas** Versões do Apple macOS anteriores à 15.4 Versões do Apple tvOS anteriores à 18.4 Versões do Apple macOS Ventura anteriores à 13.7.5 Versões do Apple iPadOS anteriores à 17.7.6 Versões do Apple macOS Sonoma anteriores à 14.7.5 Versões do Apple iOS anteriores à 18.4 Versões do Apple iPadOS anteriores à 18.4 Versões do Apple visionOS anteriores à 2.4 **Descrição** Existe um problema de use-after-free devido ao gerenciamento inadequado de memória. Este problema permite que um atacante remoto potencialmente corrompa a memória do processo. A vulnerabilidade está sendo ativamente explorada e permite execução remota de código zero-click via o protocolo AirPlay. Um atacante na rede local pode ser capaz de comprometer dispositivos. A vulnerabilidade afeta múltiplos sistemas operacionais da Apple, incluindo macOS, tvOS, iPadOS, iOS e visionOS. A exploração deste problema pode levar à instalação de malware sem interação do usuário e tem o potencial de se espalhar pelas redes. Uma demonstração do exploit direcionado ao App Apple Music está disponível. **Recomendações** Atualize para a versão 15.4 ou posterior do macOS. Atualize para a versão 18.4 ou posterior do tvOS. Atualize para a versão 13.7.5 ou posterior do macOS Ventura. Atualize para a versão 17.7.6 ou posterior do iPadOS. Atualize para a versão 14.7.5 ou posterior do macOS Sonoma. Atualize para a versão 18.4 ou posterior do iOS. Atualize para a versão 18.4 ou posterior do iPadOS. Atualize para a versão 2.4 ou posterior do visionOS.
PT-2025-5302
7.8
2025-01-17
Apple · Visionos · CVE-2025-24129
**Nome do Software Vulnerável e Versões Afetadas** versões do visionOS anteriores à 2.3 versões do iOS anteriores à 18.3 versões do iPadOS anteriores à 18.3 versões do macOS Sequoia anteriores à 15.3 versões do watchOS anteriores à 11.3 versões do tvOS anteriores à 18.3 **Descrição** Um problema de confusão de tipos foi corrigido com verificações aprimoradas. Este problema pode permitir que um atacante remoto cause o encerramento inesperado de um aplicativo. A vulnerabilidade está relacionada ao protocolo AirPlay e pode ser explorada através do endpoint da API `/getProperty` usando o método `POST`. Exemplos de resultados de ataques incluem distrair motoristas através da exibição de imagens e reprodução de áudio, ou potencialmente ações como escutar conversas e rastrear a localização de um veículo. Provocar a queda do servidor AirPlay cria uma abertura para um ataque man-in-the-middle. **Recomendações** Para versões do visionOS anteriores à 2.3, atualize para a versão 2.3 ou posterior. Para versões do iOS anteriores à 18.3, atualize para a versão 18.3 ou posterior. Para versões do iPadOS anteriores à 18.3, atualize para a versão 18.3 ou posterior. Para versões do macOS Sequoia anteriores à 15.3, atualize para a versão 15.3 ou posterior. Para versões do watchOS anteriores à 11.3, atualize para a versão 11.3 ou posterior. Para versões do tvOS anteriores à 18.3, atualize para a versão 18.3 ou posterior. Como solução temporária, considere desativar o protocolo AirPlay até que um patch esteja disponível. Restrinja o acesso ao endpoint da API `/getProperty` para minimizar o risco de exploração. Evite usar o método `POST` para o comando `/getProperty` até que o problema seja resolvido.