CVE-2025-43365CVE-2025-43365是Apple iOS和iPadOS系统中存在的一个本地拒绝服务漏洞,CVSS评分2.8,属于低危级别。该漏洞由Apple产品安全团队([email protected])发现并报告。漏洞根源在于系统对本地进程操作的输入验证不足,允许低权限进程在特定条件下终止具有更高权限的root进程。攻击者需要具备本地访问权限,并通过用户交互(如诱导用户打开恶意链接或运行恶意应用)来触发漏洞。成功利用此漏洞可导致系统关键服务中断,影响设备的可用性,但不涉及机密性或完整性泄露。该漏洞已在iOS 18.7.2、iPadOS 18.7.2、iOS 26和iPadOS 26版本中修复。
该漏洞是一个典型的本地权限提升拒绝服务问题,存在于Apple iOS和iPadOS的核心进程管理机制中。漏洞成因主要涉及以下几个方面:1) 输入验证缺陷:系统在处理进程终止请求时,未充分验证调用者的权限级别和请求的合法性;2) 权限检查绕过:虽然CVSS向量显示需要低权限(PR:L),但攻击者可利用特定系统调用或API接口绕过正常权限检查;3) 进程间通信漏洞:利用进程间通信机制的缺陷,低权限进程可以向系统服务发送恶意构造的消息,导致服务异常终止。攻击者需要首先获得设备的本地访问权限,然后通过诱导用户交互(如点击链接或安装应用)来执行恶意代码。成功利用后,可终止系统中运行的关键root进程,造成拒绝服务状态。修复方案通过加强输入验证和权限检查来防止此类攻击。