PT-2025-5302 · Apple · Visionos+5

·

CVE-2025-24129

·

Publicado

2025-01-17

·

Atualizado

2025-04-30

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas versões do visionOS anteriores à 2.3 versões do iOS anteriores à 18.3 versões do iPadOS anteriores à 18.3 versões do macOS Sequoia anteriores à 15.3 versões do watchOS anteriores à 11.3 versões do tvOS anteriores à 18.3
Descrição Um problema de confusão de tipos foi corrigido com verificações aprimoradas. Este problema pode permitir que um atacante remoto cause o encerramento inesperado de um aplicativo. A vulnerabilidade está relacionada ao protocolo AirPlay e pode ser explorada através do endpoint da API /getProperty usando o método POST. Exemplos de resultados de ataques incluem distrair motoristas através da exibição de imagens e reprodução de áudio, ou potencialmente ações como escutar conversas e rastrear a localização de um veículo. Provocar a queda do servidor AirPlay cria uma abertura para um ataque man-in-the-middle.
Recomendações Para versões do visionOS anteriores à 2.3, atualize para a versão 2.3 ou posterior. Para versões do iOS anteriores à 18.3, atualize para a versão 18.3 ou posterior. Para versões do iPadOS anteriores à 18.3, atualize para a versão 18.3 ou posterior. Para versões do macOS Sequoia anteriores à 15.3, atualize para a versão 15.3 ou posterior. Para versões do watchOS anteriores à 11.3, atualize para a versão 11.3 ou posterior. Para versões do tvOS anteriores à 18.3, atualize para a versão 18.3 ou posterior. Como solução temporária, considere desativar o protocolo AirPlay até que um patch esteja disponível. Restrinja o acesso ao endpoint da API /getProperty para minimizar o risco de exploração. Evite usar o método POST para o comando /getProperty até que o problema seja resolvido.

Correção

RCE

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01265
CVE-2025-24129

Produtos afetados

Apple Macos
Ios
Ipados
Tvos
Visionos
Watchos