CVE-2025-43446CVE-2025-43446是Apple macOS操作系统中的一个中等严重性安全漏洞,源于符号链接(symlink)验证机制不完善。该漏洞允许具有低权限的本地应用程序绕过文件系统安全限制,修改受保护的系统目录和文件。根据CVSS 3.1评分5.5(中等),该漏洞主要影响系统完整性,攻击者可在无需用户交互的情况下利用此漏洞。漏洞影响多个macOS版本,包括Sequoia 15.7.2、Sonom 14.8.2和Tahoe 26.1。攻击者通过创建恶意符号链接并诱使系统进程跟随,可实现对受保护文件系统区域的未授权访问和修改,可能导致系统配置变更、持久化恶意软件安装或安全机制绕过。此问题已被Apple通过改进符号链接验证机制修复。
该漏洞根本原因在于macOS文件系统处理符号链接时的验证逻辑缺陷。在正常安全模型下,应用程序应被限制在特定的用户目录范围内操作,无法访问受SIP(系统完整性保护)等机制保护的系统区域。攻击者利用符号链接特性,创建指向受保护目录的恶意链接,当具有较高权限的系统服务或应用程序遍历该链接时,会跟随到目标路径从而突破权限边界。具体利用方式包括:1)应用程序在低权限上下文中创建符号链接,指向/System/Library或其他受保护目录;2)诱导系统进程访问该链接;3)系统因验证不完善而跟随链接,允许在受保护区域进行文件操作。CVSS向量AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N表明这是本地攻击,需要低权限,无用户交互要求,主要危害在于完整性破坏。修复版本已加强符号链接的目标路径验证,确保在跟随链接前正确检查目标是否处于允许访问的范围内。