- شناسه CVE-2025-31254 :CVE
- CWE-863 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 15, 2025
- به روز شده: سپتامبر 15, 2025
- امتیاز: 5.4
- نوع حمله: crafted Input
- اثر گذاری: Redirection
- حوزه: مرورگرها
- برند: Apple
- محصول: IOS
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری مجوزدهی نادرست در مرورگر Safari و سیستم عامل های iOS و iPadOS نسخههای پیش از 26 شناسایی شده است که بهواسطه پردازش محتوای وب مخرب میتواند باعث هدایت ناگهانی کاربر به آدرسهای دلخواه شود. به این معنا که بازدید از یک صفحه مخرب ممکن است کاربر را به سایتهای فیشینگ یا بدافزار هدایت کند.
توضیحات
آسیبپذیری CVE-2025-31254 در مرورگر Safari و سیستم عامل های iOS و iPadOS ، ناشی از مجوزدهی نادرست مطابق با CWE-863 است. این ضعف به محتوای وب مخرب (Maliciously Crafted Web Content) اجازه می دهد اعتبارسنجی URL را دور بزند و کاربر را به URLهای غیرمنتظره هدایت کند. مسئله ای که می تواند منجر به حملات فیشینگ یا دسترسی به سایتهای مخرب شود.
این نقص ناشی از اعتبارسنجی و مجوزدهی نادرست در مسیرهای پردازش URL در WebKit/Safari است که به محتوای وبِ crafted اجازه میدهد مقادیر کنترلشده توسط مهاجم را به عنوان مقصد navigation بپذیرد.
در نتیجه، مهاجم میتواند با طراحی صفحات وب خاص، کاربر را بدون رضایت یا آگاهی به دامنههای کنترلشده توسط خود هدایت کند. بهرهبرداری از این ضعف بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با اسکریپتها یا ابزارهای خودکار، از راه دور و بدون تعامل کاربر و تنها با ارسال یک لینک وب مخرب (مانند از طریق ایمیل یا پیامک)، URL را به دامنهای دلخواه مانند یک سایت فیشینگ هدایت کند، بدون اینکه کاربر متوجه تغییر شود.
پیامدهای آسیبپذیری شامل تاثیر بر محرمانگی با افشای احتمالی اطلاعات کاربر (مانند کوکیها در سایت مقصد)، یکپارچگی با تغییر عملکرد مرورگر است.. اپل این آسیبپذیری را با بهبود مکانیزم اعتبارسنجی URL در نسخه 26 پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 5.4 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected before 26 | iOS and iPadOS |
| affected before 26 | Safari |
لیست محصولات بروز شده
| Versions | Product |
| 26 | iOS and iPadOS |
| 26 | Safari |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که iOS، iPadOS و Safari را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 19,800,000 | site:.ir “iOS” | iOS |
| 202,000 | site:.ir “iPadOS” | iPadOS |
| 1,970,000 | site:.ir “Safari” | Safari |
نتیجه گیری
این آسیبپذیری با شدت متوسط در مرورگر Safari و سیستم عامل های iOS و iPadOS ، ریسک هدایت غیرمنتظره URL و حملات فیشینگ را افزایش میدهد و میتواند در سناریوهایی که کاربران محتوای وب ناشناخته را پردازش میکنند، منجر به سرقت اطلاعات حساس یا دور زدن محدودیتهای امنیتی شود. با توجه به انتشار پچهای امنیتی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام دستگاههای iOS و iPadOS را به نسخه 26 و مرورگر Safari را به نسخه 26 بهروزرسانی کنید.
- فعالسازی مکانیزم های امنیتی: از مرورگر خصوصی (Private Browsing) و Intelligent Tracking Prevention (جلوگیری هوشمند از ردیابی) در Safari استفاده کنید تا هدایتهای مشکوک مسدود شوند و هشدار سایتهای جعلی(Fraudulent Website Warning) را فعال نگه دارید.
- محدود کردن دسترسیها: لینکهای ناشناخته را از منابع معتبر باز کنید و از ابزارهایی مانند Content Blockers (مسدودکنندههای محتوا) در Safari برای فیلتر کردن محتوای مخرب بهره ببرید.
- نظارت و ثبت لاگ: لاگهای مرورگر را با ابزارهایی مانند app بررسی کنید تا نشانههای هدایت غیرمنتظره شناسایی شود و از VPNهای معتبر برای رمزنگاری ترافیک وب استفاده نمایید.
- ایزولهسازی مرورگر: از حالت سندباکس (محیط ایزوله) Safari بهره ببرید و دسترسی به سایتهای مشکوک را با اکستنشن هایی مانند uBlock Origin محدود سازید.
- آموزش کاربران: کاربران را درباره ریسکهای هدایت غیر منتظره URL و ضرورت اجتناب از کلیک روی لینکهای مشکوک در محتوای وب آموزش دهید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و فعالسازی مکانیزم های ضدفیشینگ، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت مرورگر وب در محصولات اپل را بهصورت قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم میتواند با ارسال لینک وب مخرب به کاربر و بهرهبرداری از آسیبپذیری CVE-2025-31254، دسترسی اولیه به مرورگر و اطلاعات جلسه (session) کاربر کسب کند.
Credential Access (TA0006)
ممکن است کوکیها یا توکنهای session کاربر توسط مهاجم در حمله زنجیره افشا شود.
Collection (TA0009)
مهاجم میتواند دادههای session، کوکیها و اطلاعات اولیه ورود کاربر را جمعآوری کند.
Impact (TA0040)
اثرات اصلی شامل کاهش محرمانگی (C) با افشای کوکیها و اطلاعات جلسه، و کاهش یکپارچگی (I) با تغییر مسیرهای ناخواسته مرورگر است. دسترسی و در دسترسپذیری سیستم قربانی بهصورت مستقیم تحت تأثیر قرار نمیگیرد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-31254
- https://www.cvedetails.com/cve/CVE-2025-31254/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-31254
- https://vuldb.com/?id.324159
- https://vuldb.com/?id.324158
- https://nvd.nist.gov/vuln/detail/CVE-2025-31254
- https://cwe.mitre.org/data/definitions/863.html