CVE-2025-43458CVE-2025-43458是Apple产品中WebKit引擎的一个安全漏洞,源于状态管理不当。该漏洞影响Safari 26.1、iOS 18.7.2及26.1版本、iPadOS 18.7.2及26.1版本、macOS Tahoe 26.1、tvOS 26.1、visionOS 26.1和watchOS 26.1等多个Apple平台。攻击者可通过诱骗用户访问恶意制作的网页内容来触发该漏洞,导致受影响的应用程序发生意外进程崩溃。CVSS评分4.3(中等严重程度),攻击向量为网络,无需认证但需要用户交互。由于机密性和完整性影响均为无,仅可用性有低影响,该漏洞主要造成拒绝服务风险,而非数据泄露或权限提升。Apple已于2025年通过版本更新修复了此问题,用户需及时升级至最新版本以获得保护。
该漏洞位于Apple WebKit引擎的状态管理模块中。当处理恶意构造的Web内容时,浏览器的内部状态管理机制可能出现异常,导致内存管理错误或对象状态不一致。具体来说,攻击者可以通过精心设计的HTML、CSS和JavaScript代码序列,利用WebKit在处理DOM树修改、JavaScript执行上下文切换或动画状态更新时的时序问题,触发状态机进入非法状态。这种状态混乱可能导致释放后使用(UAF)或双重释放等内存损坏问题,最终引发进程崩溃。攻击者通常需要诱导用户访问特制网页或点击恶意链接即可触发漏洞,无需用户进行其他交互操作。修复版本通过改进状态管理逻辑,增强了对象生命周期控制和状态转换验证机制。