
Публичное раскрытие CVE-2025-31200 – RCE без клика в iOS 18.X через AudioConverterService и вредоносный аудиофайл.
Публичное раскрытие CVE-2025-31200 – уязвимость удаленного выполнения кода без взаимодействия (RCE) в Apple iOS 18.X, а именно в компоненте AudioConverterService. Уязвимость срабатывает при доставке вредоносного аудиофайла через iMessage или SMS и не требует взаимодействия с пользователем.
Из-за серьезности уязвимости, длительного молчания заинтересованных сторон и отсутствия признания или прозрачности после исправления данный репозиторий публикуется для информирования сообщества безопасности и поддержки защитных мер.
AudioConverterService при обработке iMessage/SMSRemote-Audio-Exploit-iOS-15ProMax-iOS18x.md – Полное техническое описание, включающее:
Эксплойт-код или вредоносные нагрузки не предоставляются. Этот репозиторий предназначен только для документирования и защиты.
Данный отчет публикуется в интересах общественной безопасности, прозрачности и для поддержки защитников и исследователей. Вся информация основана на независимых исследованиях. Атакующий код не включен. Автор остается открытым для координации с доверенными сторонами для проверки и ответных действий.