Apple випустила термінові оновлення для виправлення ще одного вразливого місця нульового дня, яке було використане в “надзвичайно складній атаці”.
Вразливість нульового дня
Ця вразливість, відзначена як CVE-2025-43300, викликана недоліком у межах запису, який був виявлений дослідниками безпеки Apple у фреймворку Image I/O, що дозволяє додаткам зчитувати та записувати більшість форматів файлів зображень.
Недолік в межах запису трапляється, коли зловмисники успішно експлуатують подібні вразливості, подаючи вхідні дані в програму, що призводить до запису даних за межами виділеного буфера пам’яті. Це може призвести до збою програми, пошкодження даних або, в найгіршому випадку, дозволити виконання віддаленого коду.
“Apple обізнана про повідомлення, що ця проблема могла бути експлуатована в результаті надзвичайно складної атаки на конкретно обраних осіб, – повідомила компанія у випущених у середу рекомендаціях щодо безпеки. – Проблему з недоліком в межах запису було виправлено шляхом поліпшення перевірки меж. Обробка шкідливого файлу зображення може призвести до пошкодження пам’яті.”
Усунення недоліку
Apple усунула цю вразливість, запровадивши поліпшену перевірку меж у iOS 18.6.2, iPadOS 18.6.2, iPadOS 17.7.10, macOS Sequoia 15.6.1, macOS Sonoma 14.7.8 та macOS Ventura 13.7.8.
Список пристроїв, які постраждали від цієї вразливості нульового дня, є досить великим, оскільки помилка впливає як на старі, так і на нові моделі:
- iPhone XS та новіші,
- iPad Pro 13-дюймовий, iPad Pro 12.9-дюймовий 3-го покоління та новіші, iPad Pro 11-дюймовий 1-го покоління та новіші, iPad Air 3-го покоління та новіші, iPad 7-го покоління та новіші, iPad mini 5-го покоління та новіші, iPad Pro 12.9-дюймовий 2-го покоління, iPad Pro 10.5-дюймовий та iPad 6-го покоління,
- а також Mac, на яких встановлено macOS Sequoia, Sonoma та Ventura.
Компанія ще не приписала відкриття одному з своїх дослідників і не опублікувала деталі щодо атак, які описала як “надзвичайно складні”.
Хоча ця вразливість, ймовірно, використовується лише в цілеспрямованих атаках, настійно рекомендується своєчасно встановити сьогоднішні оновлення безпеки, щоб запобігти можливим поточним атакам.
За цією вразливістю, Apple усунула в загальному шість вразливостей нульового дня, які експлуатувалися в реальному часі з початку року: перша у січні (CVE-2025-24085), друга у лютому (CVE-2025-24200), третя у березні (CVE-2025-24201) та дві інші в квітні (CVE-2025-31200 та CVE-2025-31201).
У 2024 році компанія усунула шість інших активно використовуваних вразливостей нульового дня: одну у січні, дві в березні, четверту в травні та ще дві в листопаді.
