CVE-2025-43495CVE-2025-43495是Apple iOS和iPadOS系统中存在的一个安全漏洞,该漏洞允许应用程序在未经用户明确授权的情况下监控用户的键盘输入(keystrokes)。该漏洞的CVSS评分为5.4,属于中等严重程度。漏洞的根本原因在于系统对应用程序访问键盘输入事件的权限控制存在缺陷,应用程序可以通过某些编程接口或系统调用获取用户输入的文本内容,而无需触发标准的权限提示机制。键盘监控能力对于恶意应用程序来说具有极大的威胁,因为攻击者可以通过捕获用户的敏感信息(如密码、信用卡号、私人对话内容等)来进行身份盗窃或进一步的攻击活动。该漏洞由Apple产品安全团队([email protected])发现并报告,Apple已在iOS 18.7.2、iPadOS 18.7.2、iOS 26.1和iPadOS 26.1版本中通过改进权限检查机制修复了此问题。用户应及时更新系统到最新版本以防止潜在的隐私泄露风险。
该漏洞属于iOS/iPadOS系统中的权限验证缺陷。问题出在系统对应用程序请求访问用户输入事件的处理流程上。在存在漏洞的版本中,某些API端点或系统服务未能正确实施权限检查,允许具有低权限(PR:L)的应用程序直接访问键盘输入事件而不触发用户同意提示。根据CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N,攻击者可以通过网络途径利用此漏洞,无需特殊权限也无需用户交互即可实施攻击。攻击者需要构造特定的应用程序或利用代码,通过调用存在缺陷的系统接口来劫持键盘输入流。在技术实现上,恶意应用可能利用Core Text、UIKit或第三方输入处理框架中的漏洞,绕过正常的权限授权流程。修复后的版本在所有相关的输入处理路径中增加了完整性检查和权限验证逻辑,确保任何键盘输入监控行为都必须经过用户的明确授权。