
آسیبپذیری موردبحث CVE-2025-43300 (امتیاز ۸٫۸ در CVSS) است، یک مشکل نوشتن خارج از محدوده در مؤلفه ImageIO که میتواند منجر به تخریب حافظه هنگام پردازش یک فایل تصویری مخرب شود.
این شرکت اعلام کرد: “اپل از گزارشی مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد خاص مورد بهرهبرداری قرار گرفته باشد، آگاه است.”
از آن زمان، واتساپ اذعان کرده است[۱] که یک آسیبپذیری در برنامههای پیامرسان خود برای iOS و macOS اپل (CVE-2025-55177، امتیاز ۵٫۴ در CVSS) بهعنوان بخشی از حملات جاسوسی بسیار هدفمند با CVE-2025-43300 مرتبط بوده است که کمتر از ۲۰۰ نفر را هدف قرار داده است.
اگرچه این نقص برای اولین بار[۲] توسط سازنده آیفون در اواخر ماه گذشته با انتشار iOS 18.6.2 و iPadOS 18.6.2، iPadOS 17.7.10، macOS Ventura 13.7.8، macOS Sonoma 14.7.8 و macOS Sequoia 15.6.1 برطرف شد، اما برای نسخههای قدیمیتر زیر نیز منتشر شده است:
- iOS 16.7.12 و iPadOS 16.7.12 – آیفون ۸، آیفون ۸ پلاس، آیفون X، آیپد نسل ۵، آیپد پرو ۹٫۷ اینچی و آیپد پرو ۱۲٫۹ اینچی نسل اول
- iOS 15.8.5 و iPadOS 15.8.5 – آیفون ۶s (همه مدلها)، آیفون ۷ (همه مدلها)، آیفون SE (نسل ۱)، آیپد ایر ۲، آیپد مینی (نسل ۴) و آیپاد تاچ (نسل ۷)
این بهروزرسانیها در کنار [۳]iPadOS 26 و iOS 26. iOS 18.7 و[۴]iPadOS 18.7 ، macOS Tahoe 26 [5]، macOS [6]Sequoia 15.7 ، [۷]macOS Sonoma 14.8، tvOS 26 [8]، [۹]visionOS 26 ، [۱۰]watchOS 26 ، [۱۱]Safari 26 و [۱۲]Xcode 26 که تعدادی از نقصهای امنیتی دیگر را نیز برطرف میکنند، منتشر شدند[۱۳]:
- CVE-2025-31255 – یک آسیبپذیری مجوز در IOKit که میتواند به یک برنامه اجازه دسترسی به دادههای حساس را بدهد.
- CVE-2025-43362 – یک آسیبپذیری در LaunchServices که میتواند به یک برنامه اجازه دهد بدون اجازه کاربر، کلیدهای فشرده شده را رصد کند.
- CVE-2025-43329 – یک آسیبپذیری مجوز در Sandbox که میتواند به یک برنامه اجازه دهد از sandbox خود خارج شود.
- CCVE-2025-31254 – یک آسیبپذیری در Safari که میتواند منجر به تغییر مسیر غیرمنتظره URL هنگام پردازش محتوای وب مخرب شود.
- CVE-2025-43272 – یک آسیبپذیری در WebKit که میتواند منجر به از کار افتادن غیرمنتظره Safari شود. هنگام پردازش محتوای وب مخرب
- CVE-2025-43285 – یک آسیبپذیری مجوز در AppSandbox که میتواند به یک برنامه اجازه دسترسی به دادههای محافظتشده کاربر را بدهد.
- CVE-2025-43349 – یک مشکل نوشتن خارج از محدوده در CoreAudio که میتواند منجر به خاتمه غیرمنتظره برنامه هنگام پردازش یک فایل ویدیویی مخرب شود.
- CVE-2025-43316 – یک آسیبپذیری مجوز در DiskArbitration که میتواند به یک برنامه اجازه دهد امتیازات ریشه را به دست آورد.
- CVE-2025-43297 – یک آسیبپذیری سردرگمی نوع در مدیریت برق که میتواند منجر به انکار سرویس شود.
- CVE-2025-43204 – یک آسیبپذیری در RemoteViewServices که میتواند به یک برنامه اجازه دهد از sandbox خود خارج شود.
- CVE-2025-43358 – یک آسیبپذیری مجوز در Shortcuts که میتواند به یک میانبر اجازه دهد محدودیتهای sandbox را دور بزند.
- CVE-2025-43333 – یک آسیبپذیری مجوز در Spotlight که میتواند اجازه دهد… برنامهای برای به دست آوردن امتیازات ریشه
- CVE-2025-43304 – یک آسیبپذیری شرایط رقابتی در StorageKit که میتواند به یک برنامه اجازه دهد امتیازات ریشه را به دست آورد.
- CVE-2025-48384 – یک آسیبپذیری Git در Xcode که میتواند منجر به اجرای کد از راه دور هنگام شبیهسازی یک مخزن مخرب شود.
درحالیکه هیچ مدرکی مبنی بر استفاده از هیچ یک از نقصهای فوقالذکر در حملات دنیای واقعی وجود ندارد، اما همیشه بهروز نگهداشتن سیستمها برای محافظت بهینه، یک روش خوب است.
منابع[۱] https://thehackernews.com/2025/08/whatsapp-issues-emergency-update-for.html
[۲] https://apa.aut.ac.ir/?p=11527
[۳] https://support.apple.com/en-us/125108
[۴] https://support.apple.com/en-us/125109
[۵] https://support.apple.com/en-us/125110
[۶] https://support.apple.com/en-us/125111
[۷] https://support.apple.com/en-us/125112
[۸] https://support.apple.com/en-us/125114
[۹] https://support.apple.com/en-us/125115
[۱۰] https://support.apple.com/en-us/125116
[۱۱] https://support.apple.com/en-us/125113
[۱۲] https://support.apple.com/en-us/125117
[۱۳] https://support.apple.com/en-us/100100
[۱۴] https://thehackernews.com/2025/09/apple-backports-fix-for-cve-2025-43300.html
ثبت ديدگاه