CVE-2025-25364CVE-2025-25364是Speedify VPN(一种流行的macOS VPN应用程序)中的一个高危安全漏洞。该漏洞存在于me.connectify.SMJobBlessHelper XPC服务中,攻击者可以利用此漏洞在受影响的系统上执行任意命令,并获得root级别的高权限。SMJobBlessHelper是macOS系统中用于特权帮助程序的组件,通常用于执行需要提升权限的操作。由于XPC服务在验证客户端身份和参数时存在缺陷,攻击者可以通过构造恶意请求注入并执行系统命令。此漏洞的CVSS评分达到8.4,属于高危级别,攻击向量为本地攻击(AV:L),无需认证(PR:N)和用户交互(UI:N),对系统机密性、完整性和可用性均造成严重影响。Speedify VPN在15.0.0及之前版本均受此漏洞影响。
该漏洞是典型的命令注入(Command Injection)安全问题,存在于Speedify VPN的SMJobBlessHelper XPC服务中。SMJobBlessHelper是macOS系统用于安装特权帮助程序的机制,通常以root权限运行以执行需要提升权限的系统操作。漏洞的根本原因在于XPC服务对传入消息的验证不充分,攻击者可以通过特制的XPC消息注入恶意命令。在macOS系统中,XPC服务是进程间通信的重要机制,用于在不同的应用程序组件之间安全地传递数据和调用方法。然而,如果服务端的输入验证存在缺陷,攻击者可以在消息中嵌入系统命令,欺骗服务端执行任意操作。由于SMJobBlessHelper以root权限运行,成功利用此漏洞的攻击者可以在系统上执行任意命令,完全控制受影响的设备。攻击者可以利用此权限提升漏洞进行持久化控制、窃取敏感数据或部署恶意软件。Speedify VPN在15.0.0版本中使用了存在缺陷的XPC服务实现,为攻击者提供了可利用的攻击面。