Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://www.bleepingcomputer.com/news/se...e-attacks/

추가 참고 링크 https://www.oligo.security/blog/airborne

 

GPT 로 요약정리좀 하였습니다.

 

 

보안업체중 하나인 Oligo Security (올리고시큐리티 ) 에서는 애플의 AirPlay 프로토콜 및 SDK  다수의 취약점 발견 하였고 이를 “AirBorne” (에어본) 명명했습니다. 이 취약점들은 Apple및 AirPlay SDK를 사용하는 서드파티 장치에서도 발견되었습니다.

 

이 에어본 취약점은 아레 정리한 공격을 가능하게 합니다..

 

AirBorne 취약점은 다음과 같은 다양한 공격을 가능하게 합니다:

  • 제로 클릭 및 원 클릭 원격 코드 실행(RCE): 사용자 상호작용 없이 또는 최소한의 상호작용으로 악성 코드를 실행할 수 있습니다.

  • 접근 제어 목록(ACL) 및 사용자 상호작용 우회: 보안 설정을 우회하여 무단 접근이 가능합니다.

  • 로컬 임의 파일 읽기: 기기 내의 민감한 파일을 무단으로 읽을 수 있습니다.

  • 민감 정보 유출: 기기의 마이크 등을 통해 사용자 정보를 수집할 수 있습니다.

  • 중간자(MITM) 공격: 통신을 가로채어 데이터를 조작하거나 도청할 수 있습니다.

  • 서비스 거부(DoS) 공격: 기기의 정상적인 서비스를 방해하여 사용 불능 상태로 만들 수 있습니다.

 

 

CVE 번호 취약점 유형 설명 및 영향 심각도 영향 받는 대상 기기 및 조건
CVE-2025-24252 Use-After-Free + 인증 우회 인증 우회와 결합된 메모리 해제 후 사용 취약점으로, 제로 클릭 RCE를 가능하게 함 치명적 AirPlay 수신 설정이 "같은 네트워크의 누구나"로 설정된 macOS, iOS, iPadOS, tvOS, visionOS 기기
CVE-2025-24132 스택 기반 버퍼 오버플로우 AirPlay SDK를 사용하는 서드파티 기기에서 웜 형태의 제로 클릭 RCE를 가능하게 함 치명적 AirPlay SDK를 사용하는 스피커, TV, CarPlay 시스템 등 서드파티 기기
CVE-2025-24271 접근 제어 목록(ACL) 우회 인증 없이 AirPlay 명령을 전송할 수 있어 RCE로 악용 가능 치명적 AirPlay를 지원하는 모든 기기
CVE-2025-24206 사용자 상호작용 우회 사용자 상호작용 없이 공격을 가능하게 하여 제로 클릭 RCE로 이어질 수 있음 높음 AirPlay를 지원하는 모든 기기
CVE-2025-24137 타입 혼동 애플리케이션 종료 또는 임의 코드 실행을 유발할 수 있는 타입 혼동 취약점 높음 AirPlay를 지원하는 모든 기기

 

 

 

여기서 CVE-2025-24252 및 CVE-2025-24132 취약점은 웜 형태의 제로클릭 RCE 가능하게 하며 공격자가 네트워크 통해 해당 악성코르를 전파하고 다른기기 감염시킬수 있는 치명적인 취약점 입니다.
 
 
 영향 범위
Apple 기기: Mac, iPhone, iPad, Apple TV 등 AirPlay 지원하는 기기 
서드파티 장치: AirPlay SDK를 사용하는 스피커, TV, CarPlay 시스템 포함
활성화된 기기 는  2025년 1월 기준으로 Apple은 전 세계에 23억 5천만 대의 활성화된 기기가 있다고 발표하였습니다.
 
 
대응방법은
 
SW업데이트 하면 대응됩니다. 
macOS Ventura 13.7.5 
iOS 18.4, 
iPadOS 17.7.6 및 18.4, 
tvOS 18.4, 
visionOS 2.4
 
 
 
해당 버전에서는 취약점 패치 되었습니다.
 
AirPlay SDK 사용하는 서드파티 기기는 해당 업체에서 취약점을 패치해야 합니다

 

또한 이를 대응할수 없는기기는 AirPlay 를 비활성화 하거나 꼭 사용해야 할경우에는 "현재 사용자만 허용" 설정해야만 합니다

 
 
 
 
 
 
 

 
CVE-2025-24252 시연영상 macOS
 
 
 
 

 
CVE-2025-24132 취약점 시연 스피커 스택 오버플로 

 

 

 
CVE-2025-24206 취약점을 활용한 강제 로그아웃
 
 
 
 
 
 
 
솔직히 좀 많이 심각한 취약점 이였는데 아무도 관심 없더라고요 모든 어그로가 SKT에 가 있으닌깐요..
 
 


  • profile
    아리스사랑꾼      끄앙 꼬마메이드씨 게임 못하지 말입니다 2025.05.08 21:44
    송신 쪽 말고도 수신 쪽인 삼성 TV도 같이 패치 대상이겠군요;;
    조만간 한번 펌웨어 업데이트 들어가려나
  • profile
    야생감귤 2025.05.08 22:15
    이미 거진 패치된거기도하고 사과쪽 이야기라
    역대급 취약점이긴해요
  • profile
    title: 병약한토키 2025.05.08 22:18
    진짜 갑툭튀 한거 아니면(제로데이)... 악용금지를 위해 대응할 시간주고 시작하죠...

    몇년전에 cpu 게이트 시절도 최소 6개월은 엠바고 걸렸으닌깐요
  • profile
    title: 오타쿠360Ghz      case kill mark: TT CTE700, ssupd meshroom S/D, BQ SB 802 white, CM H500... 2025.05.09 08:28
    멜트다운이 스페셜했던 부분은, 그렇게 엠바고 시간 줬는데 그걸 다 까먹는동안 대응을 하지 않은데에 있죠...
    놀라운 점은 그 사람들 아직 인텔에 남아 있었다죠. 타 회사로 런쳤던 사람들 중에도 꽤 있던데...
  • profile
    title: 오타쿠360Ghz      case kill mark: TT CTE700, ssupd meshroom S/D, BQ SB 802 white, CM H500... 2025.05.09 08:32
    명명은 에어본으로 정해졌고, 털 수 있는 것은 사실상 해당 하드웨어의 모든 것이라봐도 과언이 아니네요. 애플 제품만 업데이트하면 끝이야~가 아니라 관련 하드웨어를 모두 업데이트 해야하는 좀 큰 내용...
  • profile
    title: AI메이드 2025.05.09 10:06
    공개된 와이파이 조심하시고 최신 소프트웨어 업데이트도 해주세요
    아마 티비같은데 내장된 에어플레이가 거꾸로 내장 소프트웨어를 모조리 제어할 통로가 있는게 아니고서야 기기를 통째로 장악하긴 어려울 것 같습니다만
    적어도 에어플레이 연결을 통해 악성 코드 유포는 가능하니 공개된 장소의 에어플레이도 쓰지 말아야겠습니다
  • profile
    title: 오타쿠nb2sy 2025.05.09 12:10
    와 외부로 공개하는 프로토콜은 정말 신경써서 만들어야 하는데 아주 개판났네요 ㄷㄷ


  1. No Image

    구글, 美 텍사스주에 1.9조원 지급 합의...'개인정보 불법수집' 소송 종결

    구글이 사용자 개인정보를 불법 수집했다는 혐의와 관련해 미국 텍사스주에 13억7500만달러(약 1조9243억원)를 지급하고 관련 소송을 종결하기로 했다. 텍사스주는 2022년 구글을 상대로 두 건의 소송을 제기하며 ▲구글이 텍사스 주민들의...
    Date2025.05.11 소식 By낄낄 Reply3 Views689
    Read More
  2. 화웨이, 자체 PC 운영체제 하모니OS PC 공개

    중국 화웨이가 자체 PC 운영체제인 하모니OS PC를 공개했습니다. 하모니OS 커널, 그래픽/UI를 위한 아크 엔진, 보안을 위한 스타실드, 그 외에 다양한 백엔드로 구성되며 150개 이상의 독점 앱과 2천개 이상의 범용 생태계 앱, 그리고 중...
    Date2025.05.11 소식 By낄낄 Reply9 Views1161 file
    Read More
  3. No Image

    구글, 사기에 대처하기 위해 AI 기술을 도입

    검색에서 AI는 매일 수억 건의 사기성 검색 결과를 감지하고 차단하는 데 도움을 줍니다. "검색 사기 근절" 보고서는 AI 기반 사기 탐지 시스템에 대한 투자와 분류기 개선을 통해 사기성 페이지 수를 20배나 더 많이 적발할 수 있었던 비...
    Date2025.05.11 소식 By낄낄 Reply1 Views410
    Read More
  4. No Image

    애플, AI가 검색을 위협한다고 주장

    애플 서비스 부문 수석 부사장인 에디 큐는 마이크로소프트의 Bing이나 DuckDuckGo가 검색 시장에서 구글의 지배력을 무너뜨리지는 못할 것이라고 말했습니다. 하지만 AI 서비스는 충분히 그럴 수 있다고 덧붙였습니다. (중략) 큐는 수요...
    Date2025.05.11 소식 By낄낄 Reply5 Views522
    Read More
  5. 레고GPT. 텍스트 프롬프트로 레고 디자인을 만듬

    레고GPT라는 AI 모델입니다. 이름만 봐도 뭔지 아시겠죠. 텍스트 프롬프트 명령으로 레고 디자인을 만들어 줍니다. 이 AI는 28000개 이상의 3D 물체를 조립하는 47000개 이상의 레고 블럭으로 구성된 데이터세트를 사용해 학습했습니다. ...
    Date2025.05.10 소식 By낄낄 Reply0 Views588 file
    Read More
  6. No Image

    넷플릭스 ‘싼 요금제’ 인상…이제 광고 봐도 7000원 내야

    넷플릭스는 9일 공지를 통해 ‘광고형 스탠다드’ 요금을 월 5500원에서 7000원으로, 광고가 없는 ‘베이식’ 요금을 월 9500원에서 1만2000원으로 인상한다고 밝혔다. 30%에 가깝게 요금을 올렸다. 신규 회원은 이날...
    Date2025.05.10 소식 By낄낄 Reply3 Views695
    Read More
  7. 쿠팡플레이, 6월부터 전면 무료화

    다른 곳이라면 이런 무리수를 둬도 되나 걱정하겠지만, 쿠팡은 돈이 많으니 이래도 되겠구나 싶네요.
    Date2025.05.10 소식 By낄낄 Reply1 Views614 file
    Read More
  8. 윈도우 11 24H2 버그

    설치후 일본으로 로케일 변환한 적이 없는데 도움말 언어가?   사용 시간에 저 문법은 뭐죠?   별 대단한 버그는 아닌데 설정 볼때마다 약간 거슬리네요
    Date2025.05.09 일반 By유입입니다 Reply8 Views808 file
    Read More
  9. MS 클리피를 로컬 LLM 인터페이스로 만듬

    마이크로소프트 오피스의 도움말 캐릭터였던 클리피를 로컬 AI LLM 인터페이스로 만든 프로젝트입니다. 대답은 옛날 오피스가 그랬던대로 말풍선 형태로 표시하며, 다양한 AI LLM을 여기에 조합해서 쓸 수 있습니다.
    Date2025.05.09 소식 By낄낄 Reply4 Views818 file
    Read More
  10. No Image

    AirPlay 이용한 제로클릭 RCE 취약점

    추가 참고 링크 https://www.oligo.security/blog/airborne   GPT 로 요약정리좀 하였습니다.     보안업체중 하나인 Oligo Security (올리고시큐리티 ) 에서는 애플의 AirPlay 프로토콜 및 SDK  다수의 취약점 발견 하였고 이를 “AirBorn...
    Date2025.05.08 소식 Bytitle: 병약한토키 Reply7 Views809
    Read More
  11. No Image

    SK텔레콤 미니-마이크로 SIM은 무상교체 대상이 아님

    [언론 보도] [단독] "100% 무상 교체"라더니…구형폰 유심은 비용 일부 '고객부담' 2025. 5. 7. JTBC 뉴스룸, 이승환 https://news.jtbc.co.kr/article/NB12245564   "SK텔레콤은 해킹 사태와 관련해 모든 가입자의 유심을 무료로 교체해 ...
    Date2025.05.08 소식 Bytitle: 저사양임시닉네임 Reply27 Views1987
    Read More
  12. No Image

    미국 법무부, 구글의 광고 사업 매각을 요구

    미국 법무부는 구글이 광고 사업을 대대적으로 개편할 것을 요구하고 있습니다. Ad Exchange(AdX)와 Ad Manager(DFP)를 모두 매각하라는 권고안이 나왔네요. 지난달 구글은 온라인 광고 시장에서 불법적인 독점을 행사하여 광고주, 게시자...
    Date2025.05.08 소식 By낄낄 Reply2 Views535
    Read More
  13. No Image

    윈도우 크래시 덤프를 분석하는 AI

    윈도우 크래시 덤프를 분석하는 AI가 오픈 소스로 공개됐습니다. 원래대로라면 크래시 덤프를 분석하기 위해 마이크로소프트가 제공하는 디버거인 WinDBG를 실행하고 출력된 결과를 직접 해석해야 했지만, AI가 크래시 덤프 파일을 자동으...
    Date2025.05.08 소식 By낄낄 Reply1 Views583
    Read More
  14. No Image

    윈도우 11 설정에 AI 기능 도입

    다음 윈도우 11 인사이더 업데이트는 AI 도우미를 설정 앱에 바로 도입하여 전문가가 시스템 옵션을 쉽게 조정할 수 있도록 합니다. 설정 창 상단에 작은 아이콘이 표시되며, 이 아이콘을 클릭하고 마우스 속도나 디스플레이 크기 조정과 ...
    Date2025.05.08 소식 By낄낄 Reply2 Views423
    Read More
  15. No Image

    코딩 성능 향상, 제미나이 2.5 프로

    구글이 제미나이 2.5 프로의 코딩 성능을 개선한 제미나이 2.5 프로 프리뷰(I/o 에디션)의 얼리 액세스를 공개했습니다. 제미나이 앱과 API를 통해서 쓸 수 있으며, 툴 호출 실패율을 대폭 낮춰서 코딩 관련 성능을 크게 개선했다고 설명...
    Date2025.05.08 소식 By낄낄 Reply1 Views509
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 656 Next
/ 656

최근 코멘트 30개
로지아9
11:30
문워커
11:29
MA징가
11:24
아이들링
11:14
umpclife
11:12
무테
11:11
가네샤
11:10
토키
11:03
바람돌이
11:01
Lov3Kill3r
10:55
Lov3Kill3r
10:53
모래맛사탕
10:51
conix
10:46
타미타키
10:44
Lov3Kill3r
10:43
포인트 팡팡!
10:43
타미타키
10:43
RuBisCO
10:31
파인만
10:31
멘탈소진
10:27
고자되기
10:22
이너피스
10:21
고자되기
10:18
파인만
10:14
프로리뷰어
10:12
프로리뷰어
10:12
파인만
10:11
Induky
10:10
이계인
10:07
이계인
10:06

AMD
MSI 코리아
더함
앱코
한미마이크로닉스

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소