CVE-2025-14022CVE-2025-14022是LINE公司iOS版即时通讯应用的一个高危安全漏洞。该漏洞存在于15.4版本之前的LINE iOS客户端中,源于集成的金融SDK对SSL/TLS证书验证处理不当。该SDK干扰了应用程序的网络处理流程,导致服务器证书验证功能被禁用,影响了大部分网络通信的安全性。攻击者利用此漏洞可以在网络层面进行中间人攻击(MITM),拦截或篡改应用程序与服务器之间的加密通信内容。由于LINE应用内集成了支付功能等敏感业务,该漏洞可能导致用户金融交易信息、聊天内容、个人隐私数据等敏感信息泄露。LINE公司已于15.4版本中修复此问题,建议用户立即更新至最新版本。
LINE iOS客户端集成的第三方金融SDK在实现网络请求时,存在严重的SSL/TLS证书验证缺陷。该SDK通过hook或重写了iOS系统的URLSession安全验证机制,导致NSURLSession的证书验证回调被禁用或绕过。具体来说,SDK在初始化网络层时,错误地配置了serverTrustPolicy,使得所有HTTPS连接的证书验证都被设置为allowInvalidCertificates,从而跳过了服务器证书链的合法性检查。攻击者只需在相同网络环境下(如公共WiFi)部署恶意代理服务器,使用自签名证书即可成功拦截LINE客户端的网络流量。由于LINE客户端信任了任意证书,攻击者可以解密、查看、甚至篡改客户端与服务器之间的所有通信内容,包括OAuth令牌、支付请求、消息内容等敏感数据。