CVE-2025-43455CVE-2025-43455是Apple产品中存在的一个隐私安全漏洞。该漏洞影响iOS 26.1、iPadOS 26.1、macOS Tahoe 26.1、visionOS 26.1和watchOS 26.1等多个操作系统版本。漏洞根源在于Apple对嵌入式视图的截图功能安全检查不足,恶意应用程序可能利用此漏洞在用户不知情的情况下截取敏感信息。攻击者通过在应用中嵌入特定视图并诱导用户进行交互操作,可以绕过安全限制获取敏感屏幕内容。该漏洞属于本地攻击范畴,攻击者需要制作恶意应用并诱导用户安装和交互,但无需获取系统认证权限。CVSS评分5.5,中等严重程度,主要影响系统的机密性,可能导致用户隐私数据泄露。
该漏洞是由于Apple对嵌入式视图(embedded views)的截图功能缺少充分的安全检查机制。在iOS、iPadOS、macOS、visionOS和watchOS系统中,应用程序可以通过特定API在视图中渲染内容,攻击者利用这一机制嵌入恶意代码或敏感信息获取组件。当应用程序调用系统截图API时,原本应该受到系统安全策略保护的嵌入式视图内容可以被恶意应用捕获。具体技术细节涉及UIWindow、UIView等视图层级的渲染机制,攻击者通过创建特定的视图层级结构,利用系统在处理嵌入式视图截图时的检查缺陷,实现对敏感信息的截取。攻击成功需要满足以下条件:攻击者能够创建并分发恶意应用、应用能够在设备上正常安装运行、用户需要执行特定操作触发截图功能。