IT之家 2025-11-28
用户反馈苹果播客存在自动跳转BUG:可强制唤醒、播放陌生节目
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

IT 之家 11 月 28 日消息,科技媒体 404Media 昨日(11 月 27 日)发布博文,报道称苹果播客(Apple Podcasts)曝出安全隐患,多名用户反映该应用会自动打开并跳转至未订阅的陌生节目。

消息源指出不少苹果用户近期遭遇了令人困惑的体验:手中的 Apple Podcasts 应用会在未经任何操作的情况下自动启动,并直接跳转至某些关于 " 灵性或教育 "(religion, spirituality, and education)类别的陌生节目。这并非单一的设备故障,而是一场波及范围较广的安全骚扰。

该媒体进一步分析发现,这些自动加载的播客节目并非普通的垃圾内容,其标题往往包含类似 "5../XEWE2 ′ " 的乱码字符,这实际上是黑客试图实施 " 跨站脚本攻击 "(XSS)的手段。

IT 之家援引博文介绍,攻击者将恶意代码注入播客标题或描述中,试图诱导设备执行非预期的指令。尽管 404 Media 指出,目前的攻击手段相对初级,主要造成用户困扰,而非直接的数据窃取,但这无疑暴露了应用在代码过滤层面的短板。

macOS 安全专家、Objective-See 创始人帕特里克・沃德尔(Patrick Wardle)复现该漏洞。他指出,核心风险在于苹果允许外部链接在 " 零点击 " 且 " 无授权提示 " 的情况下直接唤醒播客应用。

与 Zoom 等应用在外部唤醒时会弹出 " 是否打开 " 的确认框不同,攻击者只需诱导用户访问植入了特定脚本的网页,即可在后台强制控制播客应用的启动与加载。这种机制若与更严重的系统漏洞结合,后果将不堪设想。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

apple it之家 安全隐患 黑客
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论