苹果iOS字体解析器漏洞可致进程内存崩溃或损坏
苹果发布安全更新修复字体解析器漏洞(CVE-2025-43400),影响macOS Tahoe、iOS 26等多个版本;该漏洞可能导致恶意字体引发应用崩溃或内存损坏;苹果改进边界检查机制解决;建议用户安装最新更新以降低风险。 2025-9-29 21:55:32 Author: www.freebuf.com(查看原文) 阅读量:13 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

image

苹果公司已针对其操作系统发布安全更新,修复字体解析器组件中存在的一个漏洞。该漏洞可能导致恶意字体使应用程序崩溃或损坏进程内存。

漏洞详情

该漏洞编号为(CVE-2025-43400),影响范围广泛,包括最新发布的macOS Tahoe和iOS 26系统,以及多个旧版本。漏洞本质上是FontParser组件中的越界写入问题,这类内存安全缺陷会导致程序向已分配缓冲区之外写入数据,从而引发不可预测的行为。

攻击者可通过在文档、电子邮件或网页中嵌入特制字体来利用此漏洞。当用户与这些内容交互时,存在缺陷的字体解析器组件可能被触发,进而导致应用程序终止或内存损坏。

修复措施

苹果公司通过改进边界检查机制解决了该问题,确保软件在处理字体数据时严格限定在其指定的内存空间内。根据苹果2025年9月29日发布的安全公告,目前尚未发现该漏洞在野被利用的实例。

潜在风险

目前尚不清楚该漏洞是否可用于实现任意代码执行(这将构成更严重的威胁)。但拒绝服务攻击或内存损坏的可能性使其成为需要紧急处理的关键问题。此次安全修复影响众多苹果产品,凸显了其生态系统中共用代码库的特性。

值得注意的是,虽然苹果同时发布了watchOS和tvOS的更新,但这些更新并未包含针对此漏洞的补丁。强烈建议用户为所有受影响设备安装最新更新以降低潜在风险。

受影响产品及补丁版本

产品已修复版本
iOS & iPadOS26.0.1
iOS & iPadOS18.7.1
macOS Tahoe26.0.1
macOS Sequoia15.7.1
macOS Sonoma14.8.1
visionOS26.0.1

参考来源:

Apple Font Parser Vulnerability Enables Malicious Fonts to Crash or Corrupt Process Memory

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/system/450990.html
如有侵权请联系:admin#unsafe.sh