CVE-2025-43494CVE-2025-43494是Apple产品中一个邮件头解析导致的拒绝服务漏洞。该漏洞存在于Apple的邮件处理组件中,攻击者可以通过发送特制的恶意邮件头来触发解析错误,从而导致邮件服务崩溃或系统资源耗尽,造成持久性的拒绝服务状态。漏洞影响范围覆盖iOS、iPadOS、macOS、visionOS和watchOS等多个Apple核心操作系统平台。由于该漏洞可通过网络远程利用,且无需任何认证和用户交互,攻击者可以在无需目标用户任何操作的情况下发起攻击,具有较高的安全风险。CVSS评分7.5分,属于高危漏洞,主要影响系统的可用性。
该漏洞源于Apple邮件应用在解析邮件头信息时的输入验证不足。攻击者构造包含畸形或恶意构造的邮件头字段(如From、To、Subject、Content-Type等)的邮件,当邮件应用尝试解析这些恶意构造的头部信息时,会触发内存处理错误或资源耗尽。具体来说,问题可能出在以下几个方面:1) 邮件头字段长度未进行合理限制,导致缓冲区处理异常;2) 特殊字符或编码未正确处理,造成解析逻辑混乱;3) 多层嵌套或递归的邮件头结构导致栈溢出或堆溢出。由于邮件应用通常会自动处理接收到的邮件,攻击者只需向目标用户发送恶意邮件即可触发漏洞。一旦触发,可能导致邮件进程崩溃、系统响应变慢甚至完全无法处理邮件,形成持久性拒绝服务。