CVE-2025-43257CVE-2025-43257 是 macOS Sequoia 操作系统中的一个高危安全漏洞。该漏洞源于系统对符号链接的处理逻辑存在缺陷。攻击者可以利用本地低权限应用程序,通过特制的符号链接操作绕过沙箱限制。成功的利用可能允许应用程序突破其沙箱环境,进而访问系统中的敏感数据或提升权限,导致机密性和完整性受到严重影响。苹果已在 macOS Sequoia 15.6 版本中修复了此问题。
该漏洞的核心在于 macOS 沙箱机制未能正确验证和处理应用程序创建或访问的符号链接。在 macOS 的安全模型中,沙箱旨在限制应用程序只能访问特定的文件和目录。然而,由于符号链接处理逻辑的缺陷,恶意应用程序可以创建指向沙箱外部受保护目录的符号链接。当应用程序尝试通过该链接操作文件时,系统可能会错误地解析路径,从而允许应用程序在沙箱之外执行读写操作。攻击向量为本地(AV:L),意味着攻击者需要先在目标设备上执行低权限代码(PR:L)。由于无需用户交互(UI:N),一旦恶意应用运行,攻击即可自动进行。这可能导致敏感信息泄露(C:H)或系统完整性受损(I:H)。