CVE-2025-14979CVE-2025-14979是AirVPN旗下Eddie客户端在MacOS操作系统中的一个高危本地权限提升漏洞。该漏洞存在于Eddie应用的不安全XPC服务实现中,攻击者可以利用这一缺陷绕过正常的权限检查机制,将当前用户的低权限提升至root管理员权限。由于攻击向量为本地且无需用户交互,攻击者只需在目标系统上拥有普通用户账户即可实施攻击。此漏洞的CVSS评分为7.8,属于高危级别,对系统机密性、完整性和可用性均造成严重影响。漏洞影响版本为Eddie 2.24.6,尚未有官方修复版本发布。此类本地提权漏洞常被高级持续性威胁(APT)组织用于横向移动和持久化控制,是企业安全防护中需要重点关注的威胁类型。
该漏洞源于AirVPN Eddie在MacOS平台上实现的XPC服务存在设计缺陷。XPC是macOS的进程间通信框架,通常用于实现进程隔离和权限分离。然而,Eddie的XPC服务在验证调用方身份和权限时存在缺陷,允许任意本地用户进程向该服务发送特权操作请求。攻击者可以通过构造特定的XPC消息,诱使服务以root权限执行任意命令。由于XPC服务以root权限运行,而服务本身未正确验证调用者的UID和PID,攻击者可以在不提供任何认证凭证的情况下获取最高权限。技术层面,攻击者需要首先识别XPC服务的端点名称,然后使用NSXPCConnection API建立连接并发送恶意消息。这种攻击方式隐蔽性较高,因为日志中可能仅显示XPC服务的正常操作记录。防御者需要关注异常的高权限进程创建行为和XPC连接日志。