CVE-2025-43378CVE-2025-43378是Apple macOS系统中一个权限控制相关的安全漏洞。该漏洞被描述为"权限问题通过额外限制得到解决",允许应用程序在未经适当授权的情况下访问敏感用户数据。根据CVSS 3.1评分5.5(中危),该漏洞需要本地访问且需要用户交互,但成功利用后可导致高机密性影响,可能泄露用户的敏感信息。漏洞影响macOS Sequoia 15.7.2及更新版本,以及macOS Tahoe 26.1版本。此问题由Apple产品安全团队([email protected])发现并报告,反映了macOS在应用程序权限管理方面存在的缺陷。攻击者需要诱骗用户运行恶意应用程序才能触发漏洞,但一旦成功,可能造成严重的用户数据泄露风险。
该漏洞属于macOS系统层面的权限控制不当问题。攻击的核心在于应用程序能够绕过系统的安全限制,访问本应受保护的敏感用户数据。在正常情况下,macOS通过权限检查机制(如沙箱、代码签名、透明度、同意和控制TCC框架)来限制应用程序对用户数据的访问。然而,CVE-2025-43378揭示了这些防护机制存在的绕过方式。攻击者需要构建一个特制的macOS应用程序,该应用利用系统权限验证中的缺陷,在用户不知情或误导的情况下获取敏感数据的访问权限。由于CVSS向量显示需要用户交互(UI:R),攻击者通常会结合社会工程学技术,诱骗用户安装并运行恶意应用。成功利用后,攻击者可读取存储在系统中的敏感用户信息,如联系人、日历、照片、位置数据或其他隐私内容。Apple通过在macOS Sequoia 15.7.2和macOS Tahoe 26.1中实施额外的限制措施来修复此漏洞。