CVE-2025-31266CVE-2025-31266是Apple产品中一个中等严重程度的域名欺骗漏洞。该漏洞存在于Safari浏览器和macOS Sequoia操作系统中,攻击者可以利用域名显示时的截断处理缺陷,在弹出窗口标题栏中伪造可信的域名信息。具体而言,当浏览器显示完全限定域名(FQDN)时,由于截断逻辑存在问题,攻击者可以构造特殊的域名使得显示的域名与实际域名不符,从而诱导用户相信该网站来自合法的来源。攻击者通常会创建一个看似属于银行、政府机构或知名企业的钓鱼网站弹窗,利用用户对域名显示的信任心理,窃取敏感信息如登录凭证、信用卡数据或个人身份信息。由于该漏洞需要用户交互才能触发(CVSS用户交互评分为R),攻击者需要诱导用户打开恶意链接或访问特制网页。此漏洞由Apple产品安全团队([email protected])发现并报告,已在Safari 18.5和macOS Sequoia 15.5版本中得到修复。
该域名欺骗漏洞的根本原因在于Safari浏览器在显示弹出窗口标题时对完全限定域名(FQDN)的截断处理逻辑存在缺陷。当浏览器需要在一个受限空间内显示完整域名时,不当的截断算法可能导致域名显示异常,使得攻击者能够利用视觉欺骗技术伪造可信域名。攻击者可以通过注册包含特殊字符或长字符串的域名,利用子域名填充和URL编码等技术,使得截断后的显示名称与实际恶意域名不符。例如,攻击者可能注册类似“legitimate-bank.evil-domain.com”的域名,在域名截断后只显示“legitimate-bank.com”的效果,从而欺骗用户。该漏洞的攻击场景通常涉及钓鱼攻击,攻击者创建包含恶意弹窗的网页,当用户访问时会弹出看起来属于可信机构的窗口。由于macOS的沙箱安全机制和该漏洞需要用户交互的特性,直接的远程代码执行风险较低,但结合社会工程学攻击可造成严重的敏感信息泄露风险。攻击者还可能结合其他漏洞或诱导用户下载恶意内容来扩大攻击面。